Bruxelles, den 22.3.2022

COM(2022) 119 final

2022/0084(COD)

Forslag til

EUROPA-PARLAMENTETS OG RÅDETS FORORDNING

om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer

{SWD(2022) 65 final} - {SWD(2022) 66 final}


BEGRUNDELSE

1.BAGGRUND FOR FORSLAGET

•Forslagets begrundelse og formål

Dette forslag er en del af strategien for EU's sikkerhedsunion 1 , der blev vedtaget af Kommissionen den 24. juli 2020, og som fastlægger forpligtelsen til at skabe EU-merværdi for den nationale indsats på området for sikkerhed. En del af denne forpligtelse er initiativet til at strømline den interne retlige ramme for informationssikkerhed i alle EU's institutioner og organer.

Et af hovedpunkterne på den strategiske dagsorden for 2019-2024 vedtaget af Det Europæiske Råd i juni 2019 er at beskytte vores samfund mod den konstante udvikling af trusler rettet mod de informationer, som EU's institutioner og organer håndterer. I sine konklusioner 2 opfordrer Det Europæiske Råd navnlig "EU-institutionerne til sammen med medlemsstaterne at arbejde på foranstaltninger til at styrke EU's modstandsdygtighed og forbedre dets sikkerhedskultur over for cybertrusler og hybride trusler fra lande uden for EU og til bedre at beskytte EU's informations- og kommunikationsnetværk og dets beslutningsprocesser mod alle former for ondsindede aktiviteter".

I samme ånd erklærede Rådet for Almindelige Anliggender i sine konklusioner af december 2019 3 , at EU's institutioner, organer og agenturer med støtte fra medlemsstaterne bør "udvikle og gennemføre et omfattende sæt foranstaltninger for at sikre deres sikkerhed". Dette afspejler det ønske, som Rådets Sikkerhedsudvalg længe har givet udtryk for, nemlig ønsket om at undersøge muligheden for at fastsætte en kerne af sikkerhedsregler, der er fælles for Rådet, Kommissionen og Tjenesten for EU's Optræden Udadtil 4 .

EU's institutioner og organer har i dag enten hver deres egne informationssikkerhedsregler baseret på deres egen forretningsorden eller oprettelsesretsakt, eller slet ingen informationssikkerhedsregler. Det er for det meste tilfældet i visse mindre enheder, som ikke har en formel informationssikkerhedspolitik. 

Som følge af de stadig stigende mængder af følsomme ikkeklassificerede informationer og EU-klassificerede informationer ("EUCI"), som EU's institutioner og organer har brug for at dele med hinanden, og i lyset af den dramatiske udvikling af trusselsbilledet, er den europæiske forvaltning eksponeret for angreb på alle sine aktivitetsområder. De informationer, som EU's institutioner og organer håndterer, er meget interessante for forskellige trusselsaktører og skal derfor beskyttes behørigt. Der er derfor brug for hurtig handling for at øge denne beskyttelse.

Derfor og med henblik på at øge beskyttelsen af de informationer, som den europæiske forvaltning håndterer, har dette initiativ til formål at strømline de forskellige retlige rammer, der findes på området i EU's institutioner og organer, ved at:

•oprette harmoniserede og dækkende informationskategorier samt fælles håndteringsinstrukser for alle EU's institutioner og organer 

•oprette en lean-samarbejdsordning om informationssikkerhed mellem EU's institutioner og organer, der kan fremme en sammenhængende informationssikkerhedskultur på tværs af den europæiske forvaltning

•modernisere informationssikkerhedspolitikkerne for alle klassifikationsgrader/kategorier i alle EU's institutioner og organer under hensyntagen til den digitale omstilling og den udvikling, der er ved at føre til, at telearbejde bliver strukturel praksis.

•Sammenhæng med de gældende regler på samme område

Dette initiativ er i overensstemmelse med en lang række EU-politikker på området for sikkerhed og informationssikkerhed.

Tilbage i 2016 vedtog Europa-Parlamentet og Rådet et direktiv 5 om foranstaltninger, der skal sikre et højt fælles sikkerhedsniveau for net- og informationssystemer i hele Unionen. Dette direktiv var den første EU-dækkende lovgivningsforanstaltning, der har til formål at øge samarbejdet om cybersikkerhed mellem medlemsstaterne. Kommissionen vedtog i december 2020 et forslag om revision af dette instrument, hvorved der indføres tilsynsforanstaltninger rettet mod de nationale myndigheder. EU's forvaltning er dog fortsat ikke omfattet heraf. 

På samme måde og med henblik på at supplere medlemsstaternes indsats på området for sikkerhed er det altafgørende, at EU's institutioner og organer opnår et højt beskyttelsesniveau for deres informationer og deres tilhørende informations- og kommunikationssystemer med henblik på at værne om informationssikkerheden.

I juli 2020 vedtog Kommissionen strategien for EU's sikkerhedsunion 6 , som omhandler en omfattende EU-forpligtelse til at supplere medlemsstaternes indsats på alle områder for sikkerhed. Denne strategi dækker perioden 2020-2025 og omfatter fire primære indsatsområder: et fremtidssikret sikkerhedsmiljø, håndtering af foranderlige trusler, beskyttelse af europæerne mod terrorisme og organiseret kriminalitet og et stærkt europæisk sikkerhedsøkosystem. Mange af de emner, der er omfattet af disse indsatsområder, omhandler informationssikkerhed, cybersikkerhed, samarbejde og udveksling af informationer samt kritisk infrastruktur.

I overensstemmelse med strategien for EU's sikkerhedsunion foreslår Kommissionen at fastsætte et sæt minimumsregler for informationssikkerhed på tværs af alle EU's institutioner og organer, som vil medføre obligatoriske og høje fælles standarder for sikker udveksling af informationer. Dette initiativ afspejler EU-institutionernes og -organernes forsæt om at indføre samme ambitionsniveau for sikkerhed i den europæiske forvaltning, som det kræves af medlemsstaterne.

Den 16. december 2020 præsenterede Kommissionen og den højtstående repræsentant for udenrigsanliggender og sikkerhedspolitik den nye strategi for cybersikkerhed 7 . I strategien fastlægges prioriteter og nøgleaktioner til opbygning af Europas modstandsdygtighed, autonomi, lederskab og operationel kapacitet i lyset af voksende og komplekse trusler mod dens netværks- og informationssystemer, og med henblik på at fremskynde et globalt og åbent cyberspace samt internationale partnerskaber deri. Det er ligeså vigtigt, at EU's institutioner og organer bidrager til opfyldelsen af disse prioriteter ved at fastsætte ækvivalente krav på området for såvel informationssikkerhed som cybersikkerhed. 

Sammen med forslaget om en forordning om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer har nærværende forslag til formål at supplere strategien for EU's sikkerhedsunion med målrettede krav, der gælder særligt for den europæiske forvaltning. I betragtning af de indbyrdes forbindelser mellem informationssikkerhed og cybersikkerhed bør der sikres en sammenhængende tilgang til beskyttelsen af ikkeklassificerede informationer i disse to forslag.

•Sammenhæng med Unionens politik på andre områder

Dette initiativ tager også højde for andre EU-politikker, der er relevante for informationssikkerhed. 

Ved forordning (EU) 2018/1725 8 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger, der gælder for Den Europæiske Unions og Det Europæiske Atomenergifællesskabs ("Euratom") forvaltninger, fastsættes der regler for databeskyttelse. Det bør i den forbindelse også nævnes, at EU's lovgivere har vedtaget specifikke regler for beskyttelse af personoplysninger, der gælder for visse EU-institutioner og -organer.

For så vidt angår åbenhed bygger dette forslag på principperne i forordning (EF) nr. 1049/2001 9 om aktindsigt i Europa-Parlamentets, Rådets og Kommissionens dokumenter, under hensyntagen til andre relevante regler.

2.RETSGRUNDLAG, NÆRHEDSPRINCIPPET OG PROPORTIONALITETSPRINCIPPET

•Retsgrundlag

I lyset af formålet med og indholdet af dette forslag er det mest hensigtsmæssige retsgrundlag artikel 298 i traktaten om Den Europæiske Unions funktionsmåde ("TEUF") og artikel 106A i traktaten om oprettelse af Det Europæiske Atomenergifællesskab. 

Artikel 298 i TEUF blev tilføjet ved Lissabontraktaten og gør det muligt for lovgiverne at fastsætte bestemmelser med henblik på oprettelsen af en effektiv og uafhængig forvaltning, der støtter Unionens institutioner, organer, kontorer og agenturer under udførelsen af deres opgaver.  

En effektiv og uafhængig forvaltning er afhængig af, at dens informationer er sikre. Med henblik på udførelsen af deres opgaver har EU's institutioner og organer brug for et sikkert miljø til de informationer, de håndterer og opbevarer på daglig basis. Derudover vil etableringen af et fælles referencescenarie for standarder, der er obligatorisk for alle, garantere et højt sikkerhedsniveau, reducere risikoen for svage led ved at støtte interoperabiliteten mellem EU's institutioner og organer og udnytte synergier og dermed øge forvaltningens modstandsdygtighed over for foranderlige trusler.  

Med det overordnede formål at opnå et højt fælles sikkerhedsniveau for de EUCI og ikkeklassificerede informationer, som EU's institutioner og organer håndterer og opbevarer, gør dette forslag de europæiske forvaltning i stand til bedre at beskytte mod ekstern indblanding og spionagevirksomhed. 

Artikel 298 i TEUF gør det muligt for EU at fastsætte fælles regler for hele den europæiske forvaltning for at sikre, at alle EU's institutioner og organer behandler EUCI og ikkeklassificerede informationer ens. Således fastsættes der ved denne forordning regler, der gælder for forvaltningen, men som indirekte kan medføre forpligtelser, der udelukkende gælder for enkeltpersoner (ikke inklusive kommissærer, repræsentanter for medlemsstaterne, der handler i Rådet, medlemmer af Europa-Parlamentet, dommere ved EU's domstole eller medlemmer af Den Europæiske Revisionsret), som udfører opgaver på vegne af denne forvaltning eller på kontraktbasis.

I overensstemmelse med artikel 298 i TEUF fastsætter Europa-Parlamentet og Rådet ved forordning efter den almindelige lovgivningsprocedure bestemmelser med henblik herpå. 

Der er brug for et yderligere retsgrundlag til dette forslag, eftersom det også omfatter de informationer, der er relateret til visse af Det Europæiske Atomenergifællesskabs aktiviteter. Sådanne informationer er ikke hemmelig Euratomviden, men de behandles af EU's institutioner og organer i henhold til de almindelige bestemmelser om EUCI.  

Dette yderligere retsgrundlag er artikel 106A i traktaten om oprettelse af Det Europæiske Atomenergifællesskab, hvori det fastsættes at artikel 298 i TEUF også finder anvendelse på førnævnte Euratomaktiviteter.  

•Nærhedsprincippet (for områder, der ikke er omfattet af enekompetence)

I overensstemmelse med nærhedsprincippet, jf. artikel 5, stk. 3, i traktaten om Den Europæiske Union, skal der kun handles på EU-niveau, hvis de forventede mål ikke i tilstrækkelig grad kan opfyldes af medlemsstaterne alene og derfor bedre kan gennemføres på EU-plan på grund af omfanget eller virkningerne af den foreslåede handling. 

Eftersom det kun er EU, der kan vedtage regler om EUCI og ikkeklassificerede informationer, der håndteres og opbevares af EU's institutioner og organer, finder nærhedsprincippet ikke anvendelse.

•Proportionalitetsprincippet

Etableringen af et fælles referencescenarie for informationssikkerhed for alle EU's institutioner og organer er nødvendig for at kunne bidrage til en uafhængig og effektiv forvaltning.

I overensstemmelse med proportionalitetsprincippet, jf. artikel 5, stk. 4, i traktaten om Den Europæiske Union, er bestemmelserne i forordningen ikke for præskriptive og giver mulighed for en specifik indsats i overensstemmelse med sikkerhedsmodenhedsniveauet i hver EU-institution og -organ.

Endelig har løsningen begrænset virkning for det enkelte menneskes grundlæggende rettigheder. Forslaget går derfor ikke videre end nødvendigt for at løse problemet, dvs. at EU's institutioner og organer ikke har et fælles set informationssikkerhedsregler.

•Valg af retsakt

Det vurderes, at en forordning på grundlag af artikel 298 i TEUF er det mest hensigtsmæssige retlige instrument.

Dette begrundes i overvægten af elementer, der kræver en ensartet anvendelse, som ikke efterlader et gennemførelsesmæssigt spillerum for EU's institutioner og organer, og som skaber en fuldstændig horisontal ramme.

3.RESULTATER AF EFTERFØLGENDE EVALUERINGER, HØRINGER AF INTERESSEREDE PARTER OG KONSEKVENSANALYSER

•Efterfølgende evalueringer/kvalitetskontrol af gældende lovgivning

Ikke relevant.

•Høringer af interesserede parter

Kommissionen har gennemført en bred høring af nøgleinteressenter om flere forskellige aspekter relateret til informationssikkerhedsregler i EU's institutioner og organer. Det overordnede formål med høringsaktiviteterne var at indsamle relevant input til udarbejdelsen af et lovgivningsinitiativ om fælles informationssikkerhedsregler for alle EU's institutioner og organer. Der blev indsamlet input om:

•problemer i forbindelse med de gældende rammer for informationssikkerhed i EU's institutioner og organer, som interessenterne mener bør løses med dette initiativ

•initiativets relevans, effektivitet og merværdi

•de forventede virkninger af initiativet og mulige andre konsekvenser for interessenterne.

I forbindelse med udarbejdelsen af forslaget har Kommissionen hørt følgende interessentgrupper:

1.EU's institutioner, organer, kontorer og agenturer 

2.de nationale sikkerhedsmyndigheder i medlemsstaterne

3.forskningseksperter fra det Fælles forskningscenter.

I lyset af initiativets særlige natur, dvs. at det udelukkende finder anvendelse på EU's institutioner og organer og kun har lille virkning for europæiske borgere og virksomheder, har Kommissionens tjenestegrene valgt at prioritere indsamlingen af synspunkter fra relevante interessentgrupper. Derfor er der ikke gennemført en offentlig høring specifikt med henblik på dette lovgivningsinitiativ.

I løbet af høringsprocessen har Kommissionens tjenestegrene anvendt følgende metoder og former for høring:

1.En mulighed for alle interesserede parter til at give feedback på den indledende konsekvensanalyse via Kommissionens platform "Deltag i debatten".

2.Et målrettet spørgeskema adresseret til informationssikkerhedseksperter i EU's institutioner og organer via onlineportalen EUSurvey.

3.Et målrettet spørgeskema adresseret til medlemsstaternes nationale sikkerhedsmyndigheder via onlineportalen EUSurvey.

4.En anmodning om en skræddersyet risikovurdering af de primære informationssikkerhedsaktiver.

5.Utallige møder og udvekslinger med modparter i EU's institutioner, organer, kontorer og agenturer samt medlemsstaternes nationale sikkerhedsmyndigheder.

Kommissionen fremhæver følgende hovedinput fra høringsaktiviteterne:

•Fragmenteringen af de relevante retlige rammer de forskellige EU-institutioner og -organer imellem skaber betydeligt dobbeltarbejde i forbindelse med udarbejdelsen og vedligeholdelsen af interne regler samt ikkeinteroperable praksisser for håndtering af informationer. Over for medlemsstaterne øger denne mangfoldighed af regler risikoen for misforståelser, fejlfortolkning og manglende overholdelse.

•Etableringen af et referencescenarie for informationssikkerhed for alle EU's institutioner og organer vil skabe et økosystem med standardiserede sikkerhedsregler og gennemførte bedste praksisser, men der bør tages højde for mangfoldigheden og de forskellige forretningsmiljøer i hver EU-institution og -organ, og lokale løsninger bør være tilladt.

•Initiativet skal respektere hver EU-institutions og -organs autonomi og forskellige sikkerhedsmodenhedsniveauer, og hver EU-institution og -organ skal fortsat være fuldt ansvarlig for organiseringen af enhedens informationssikkerhed.

•Indhentning og brug af ekspertbistand

Kommissionen har anvendt sine egne ressourcer til at gennemføre høringerne af interessenter. Sikkerhedsdirektoratet i GD HR har udført det relaterede arbejde med undersøgelser, videokonferencer og andre workshopper. Denne opgave omfattede både udvælgelsen af deltagere og organiseringen af arrangementer samt behandlingen af de modtagne input.

Det Fælles Forskningscenter har udarbejdet risikovurderingen af de primære informationssikkerhedsaktiver, der er anvendt til udarbejdelsen af konsekvensanalysen.

•Konsekvensanalyse

Dette initiativ er udelukkende rettet mod EU's institutioner og organer og har begrænset virkning for medlemsstaterne og enkeltpersoner. Det har derfor ikke været nødvendigt at udarbejde en grundig konsekvensanalyse, eftersom der ikke var klart identificerbare eller væsentlige virkninger for borgere og virksomheder. Der blev offentliggjort en omfattende køreplan på webstedet Europa og indsamlet feedback fra de relevante interessenter.

•Målrettet regulering og forenkling

Ikke relevant.

•Grundlæggende rettigheder

EU har forpligtet sig til at sikre til et højt niveau af beskyttelse af de grundlæggende rettigheder. Dette initiativ sikrer fuld overholdelse af de grundlæggende rettigheder, jf. Den Europæiske Unions charter om grundlæggende rettigheder 10 :

•Ret til god forvaltning 11

Ved at øge sikkerheden for de informationer, de håndterer i forbindelse med de europæiske borgeres anliggender, bidrager EU-institutionerne og -organerne til overholdelsen af princippet om god forvaltning.

•Beskyttelse af personoplysninger 12  

Al behandling af personoplysninger inden for rammerne af denne forordning vil blive udført i betroede miljøer og under fuld respekt for Europa-Parlamentets og Rådets forordning (EU) 2018/1725.

•Ret til aktindsigt 13

Offentlig adgang til EUCI og ikkeklassificerede informationer vil stadig være fuldt omfattet af Europa-Parlamentets og Rådets forordning (EF) nr. 1049/2001.

•Intellektuel ejendomsret 14

I forbindelse med håndtering og opbevaring af ikkeklassificerede informationer og EUCI beskytter EU's institutioner og organer den intellektuelle ejendomsret i overensstemmelse med Europa-Parlamentets og Rådets direktiv 2001/29/EF 15 .

•Ytrings- og informationsfrihed 16

Alle har frihed til at modtage og dele informationer og idéer uden indblanding fra de offentlige myndigheder, men dette må ikke forhindre EU i at fastsætte betingelser for adgang, håndtering og opbevaring af visse typer information på grundlag af deres fortrolighedsgrad.

Udøvelsen af disse friheder kan være omfattet af betingelser og begrænsninger, der er fastsat i lovgivningen og nødvendige i et demokratisk samfund for at forhindre videregivelse af informationer, der er modtaget i fortrolighed, og som er af betydning for EU's sikkerhed.

4.VIRKNINGER FOR BUDGETTET

Forslaget kræver tildeling af en AD-stilling og en AST-stilling til koordinationsgruppens permanente sekretariat, der stilles til rådighed af Kommissionen i Sikkerhedsdirektoratet i Generaldirektoratet for Menneskelige Ressourcer og Sikkerhed.

Hvad angår EU's institutioner og organer forventes der omkostningsbesparelser i forbindelse med delte og samarbejdsopgaver og i forbindelse med afbødningen af potentielle økonomiske tab som følge af sikkerhedshændelser som et resultat af forbedringen af informationssikkerheden. På den anden side kan den finansielle indsats, der er nødvendig for gennemførelsen af den nye lovgivning, dækkes som en del af de eksisterende programmer til forbedring af informationssikkerheden i hver EU-institution og -organ.

5.ANDRE FORHOLD

•Planer for gennemførelsen og foranstaltninger til overvågning, evaluering og rapportering

Forslaget indebærer at Kommissionen tre gange om året rapporterer til Europa-Parlamentet og Rådet om gennemførelsen af denne forordning, herunder om hvordan forvaltningen, som oprettet ved denne forordning, fungerer.

Desuden udarbejder Kommissionen hvert femte år en evaluering af denne forordning med henblik på at vurdere det faktisk udbytte og på grundlag deraf vurdere, om det er nødvendigt at foretage ændringer af lovgivningen.

•Nærmere redegørelse for de enkelte bestemmelser i forslaget

Dette forslag er bygget op om en række krav til håndtering og opbevaring af ikkeklassificerede informationer og EUCI, som er den primære genstand for initiativet, og idet den øgede beskyttelse heraf danner grundlag for formålet med initiativet.

Genstand og anvendelsesområde (artikel 1 og artikel 2)

Denne forordning har til formål at fastsætte et sæt minimumsregler for informationssikkerhed, der gælder for alle EU's institutioner og organer. 

Den finder anvendelse på alle informationer, der håndteres og opbevares af EU's institutioner og organer, inklusive informationer om Det Europæiske Atomenergifællesskabs aktiviteter, men ikke på hemmelig Euratomviden. Såvel ikkeklassificerede informationer som EUCI er omfattet af denne forordning.

Definitioner og generelle principper (artikel 3 til 5)

Definitionerne i artikel 3 er baseret på de gældende regler om informationssikkerhed som vedtaget i de enkelte EU-institutioner og -organer.  

Ud over de almindelige principper for EU's lovgivning (gennemsigtighed, forholdsmæssighed, effektivitet og ansvarlighed) fastlægges ved denne forordning de vigtigste retningslinjer, såsom en separat risikostyringsproces for informationssikkerhed, der skal gennemføres af hver EU-institution og -organ, samt en vurdering af deres informationer med henblik på korrekt kategorisering.

Forvaltning og tilrettelæggelse af sikkerheden (artikel 6 til 8)

Alle EU's institutioner og organer skal samarbejde i en interinstitutionel koordinationsgruppe om informationssikkerhed, der træffer afgørelse ved konsensus og i alle EU-institutioners og ‑organers fælles interesse. 

Koordinationsgruppen samler sikkerhedsmyndighederne i alle EU's institutioner og organer og udarbejder vejledende dokumenter om gennemførelsen af denne forordning. Den samarbejder med de nationale sikkerhedsmyndigheder i medlemsstaterne som samlet i et informationssikkerhedsudvalg.

Der oprettes fem undergrupper bestående af eksperter, der repræsenterer forskellige EU-institutioner og -organer, med henblik på strømlining af procedurer og andre praktiske aspekter vedrørende informationssikkerhed. 

Hver EU-institution og -organ er forpligtet til at udpege en sikkerhedsmyndighed, der er ansvarlig for at fastlægge de interne politikker om informationssikkerhed og for at gennemføre dem. Sikkerhedsmyndigheden opretter specifikke funktioner såsom en informationssikringsmyndighed, en operativ informationssikringsmyndighed, en sikkerhedsakkrediteringsmyndighed, en TEMPEST-myndighed, en kryptogodkendelsesmyndighed og en kryptodistributionsmyndighed, som af effektivitets- eller ressourcehensyn kan uddelegeres til en anden EU-institution eller -organ.

Informationssikring og kommunikations- og informationssystemer (artikel 9 til 11)

Ved forordningen oprettes en undergruppe om informationssikkerhed, der har til formål at øge sammenhængen på tværs af EU's institutioner og organer for så vidt angår informationssikkerhedsregler og referencescenariet for cybersikkerhed som fastsat i forordningen om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer.

EU's institutioner og organer skal overholde principperne i disse artikler og vedtage egne regler om specifikke sikkerhedsforanstaltninger, der er tilpasset deres eget sikkerhedsmiljø.

Ikkeklassificerede informationer (artikel 12 til 17 og bilag I)

Forordningen fastsætter tre kategorier af ikkeklassificerede informationer: informationer til offentlig brug, normale informationer og følsomme ikkeklassificerede informationer. Alle kategorier fastsættes, og der formuleres mærkninger og håndteringsinstrukser for beskyttelsen af sådanne informationer. 

Med henblik på at koordinere arbejdet om ækvivalens mellem bestemte kategorier fastsat af visse EU-institutioner og -organer og de fælles kategorier i denne forordning oprettes der ved forslaget en undergruppe om ikkeklassificerede informationer.

EUCI (artikel 18 til 58 og bilag II til VI)

Dette kapitel er den mest omfattende del af forslaget fordelt på syv afsnit som følger: generelle bestemmelser, personelsikkerhed, fysisk sikkerhed, forvaltning af EUCI, beskyttelse i kommunikations- og informationssystemer, industrisikkerhed samt deling af EUCI og udveksling af klassificerede informationer. 

I afsnittet om generelle bestemmelser fastsættes der fire grader af EUCI, dvs. TRES SECRET UE/EU TOP SECRET, SECRET UE/EU SECRET, CONFIDENTIEL UE/EU CONFIDENTIAL og RESTREINT UE/EU RESTRICTED, og EU's institutioner og organer forpligtes til at træffe de nødvendige sikkerhedsforanstaltninger i overensstemmelse med resultaterne af en risikostyringsproces for informationssikkerhed.

Hver af de resterende afsnit omhandler standarder for beskyttelse af EUCI på hver deres område. De nærmere detaljer vedrørende denne beskyttelse af EUCI er fastsat i bilag II til V. Bilag VI indeholder ækvivalenstabellen mellem EUCI og sikkerhedsklassificeringen i medlemsstaterne og Det Europæiske Atomenergifællesskab.

Med det formål at strømline de relevante processer på området og undgå dobbeltarbejde oprettes der ved denne forordning undergrupper om: informationssikkerhed, ikkeklassificerede informationer, fysisk sikkerhed, akkreditering af kommunikations- og informationssystemer, der håndterer og opbevarer af EUCI, og deling af EUCI og udveksling af klassificerede informationer.

Afsluttende bestemmelser (artikel 59 til 62)

De afsluttende bestemmelser sikrer overgangen fra de gældende regler og procedurer til den nye retlige ramme i denne forordning. De vedrører de interne regler om informationssikkerhed, der i dag gælder i EU's institutioner og organer, anerkendelsen af vurderingsbesøg gennemført inden denne forordnings anvendelse, behandlingen af tidligere indgåede administrative ordninger og fortsættelsen af bestemte sikkerhedsrammer gældende for tilskudsaftaler.

Denne forordning finder anvendelse to år efter datoen for dens ikrafttrædelse.

2022/0084 (COD)

Forslag til

EUROPA-PARLAMENTETS OG RÅDETS FORORDNING

om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer

EUROPA-PARLAMENTET OG RÅDET FOR DEN EUROPÆISKE UNION HAR —

under henvisning til traktaten om Den Europæiske Unions funktionsmåde, særlig artikel 298,

under henvisning til traktaten om oprettelse af Det Europæiske Atomenergifællesskab, særlig artikel 106A,

under henvisning til forslag fra Europa-Kommissionen,

efter fremsendelse af udkast til lovgivningsmæssig retsakt til de nationale parlamenter, 

efter den almindelige lovgivningsprocedure, og

ud fra følgende betragtninger:

(1)EU's institutioner og organer har i dag hver deres egne informationssikkerhedsregler baseret på deres egen forretningsorden eller oprettelsesretsakt, idet nogle enheder dog ikke har fastsat regler. Det betyder, at hver EU-institution og -organ hver især lægger betydelige kræfter i at vedtage forskellige tilgange, hvilket fører til en situation, hvor udvekslingen af informationer ikke altid er pålidelig. Uden en fælles tilgang kan der ikke udrulles fælles redskaber baseret på et aftalt sæt regler, der afspejler de forskellige sikkerhedsbehov vedrørende de informationer, der skal beskyttes.

(2)Selv om der er gjort fremskridt hen imod mere konsekvente regler om beskyttelse af EU-klassificerede informationer ("EUCI") og ikkeklassificerede informationer, er de relevante systemers interoperabilitet fortsat begrænset, og det forhindrer gnidningsløs overførsel af informationer mellem de forskellige EU-institutioner og -organer. Der bør derfor arbejdes yderligere på at muliggøre en interinstitutionel tilgang til deling af EUCI og følsomme ikkeklassificerede oplysninger, som indebærer fælles kategorier af informationer og fælles hovedprincipper for håndtering. Der bør også udarbejdes et referencescenarie med henblik på at forenkle procedurerne for deling af EUCI og følsomme ikkeklassificerede informationer mellem EU's institutioner og organer og med medlemsstaterne.

(3)Der bør derfor fastsættes relevante regler, der sikrer et fælles informationssikkerhedsniveau i alle EU's institutioner og organer. Tilsammen bør disse udgøre en omfattende og sammenhængende generel ramme for beskyttelse af EUCI og ikkeklassificerede informationer og sikre, at der anvendes ækvivalente grundlæggende principper og minimumstandarder. 

(4)Den nylige pandemi har medført en væsentlig ændring i arbejdsmetoderne, idet fjernværktøjer til kommunikation er ved at blive hovedreglen. Mange procedurer, der stadig var delvist papirbaserede, blev hurtigt tilpasset med henblik på at muliggøre elektronisk behandling og udveksling af informationer. Denne udvikling kræver ændringer i forbindelse med håndteringen og beskyttelsen af informationer. Denne forordning tager højde for disse nye arbejdsmetoder. 

(5)Denne forordning bidrager til at sikre, at EU's institutioner og organer under udførelsen af deres opgaver støtter sig til en effektiv og uafhængig forvaltning, idet der fastsættes et fælles minimumsniveau for beskyttelse af EUCI og ikkeklassificerede informationer. Samtidig bevarer EU's institutioner og organer deres autonomi, idet de selv fastsætter, hvordan de gennemfører bestemmelserne i denne forordning under hensyntagen til deres egne sikkerhedsbehov. Denne forordning forhindrer under ingen omstændigheder EU's institutioner og organer i at udføre deres opgaver, som tildelt ved EU's lovgivning, og griber ikke ind i deres institutionelle autonomi.

(6)Denne forordning berører ikke forordning nr. 3/1958 17 , forordning nr. 31 (EØF), nr. 11 (EURATOM), om vedtægten for tjenestemænd og om ansættelsesvilkårene for de øvrige ansatte i Det Europæiske Økonomiske Fællesskab og Det Europæiske Atomenergifællesskab 18 , Europa-Parlamentets og Rådets forordning (EF) nr. 1049/2001 19 , Europa-Parlamentets og Rådets forordning (EU) 2018/1725 20 , Rådets forordning (EØF, Euratom) nr. 354/83 21 , Europa-Parlamentets og Rådets forordning (EU, Euratom) 2018/1046 22 , Europa-Parlamentets og Rådets forordning (EU) 2021/697 23 eller Europa-Parlamentets og Rådets forordning (EU) [...] 24 om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer.

(7)For at bevare den særlige status, som Det Europæiske Atomenergifællesskabs aktiviteter har, jf. Rådet for Det Europæiske Atomenergifællesskabs forordning nr. 3 25 , bør denne forordning ikke finde anvendelse på hemmelig Euratomviden. Alle informationer, der vedrører Euratomaktiviteter, som ikke er omfattet af forordning nr. 3, bør dog være omfattet af nærværende forordning.

(8)Med henblik på at oprette en formel struktur for samarbejde mellem EU's institutioner og organer på området for informationssikkerhed er det nødvendigt at oprette en interinstitutionel koordinationsgruppe om informationssikkerhed ("koordinationsgruppen"), hvor alle EU-institutionernes og -organernes sikkerhedsmyndigheder er repræsenteret. Koordinationsgruppen bør have til opgave at øge sammenhængen mellem politikkerne på området for informationssikkerhed og bidrage til harmoniseringen af informationssikkerhedsprocedurer og værktøjer på tværs af EU's institutioner og organer, men vil ikke have beslutningskompetence.

(9)Det er nødvendigt, at koordinationsgruppens arbejde understøttes af eksperter på forskellige områder for informationssikkerhed: kategorisering og mærkning, kommunikations- og informationssystemer, akkreditering, fysisk sikkerhed og deling af EUCI og udveksling af klassificerede informationer. Med henblik på at undgå dobbeltarbejde på tværs af EU's institutioner og organer bør der derfor oprettes tematiske undergrupper. Koordinationsgruppen bør desuden, hvis det er nødvendigt, kunne oprette andre undergrupper med henblik på bestemte opgaver.

(10)Koordinationsgruppen bør arbejde tæt sammen med de nationale sikkerhedsmyndigheder i medlemsstaterne med henblik på at forbedre informationssikkerheden i EU. Der bør derfor oprettes et informationssikkerhedsudvalg for medlemsstaterne, der skal rådgive koordinationsgruppen.

(11)Mens de fælles enheder, der repræsenterer alle EU's institutioner og organer, oprettes på grundlag af samarbejdsprincippet, bør den enkelte EU-institution og -organ fortsat være have det fulde ansvar for informationssikkerheden i deres enhed. Hver EU-institution og -organ bør have en sikkerhedsmyndighed og om nødvendigt andre myndigheder, som har bestemte ansvarsområder for så vidt angår informationssikkerhed.

(12)Princippet om risikostyring i forbindelse med informationssikkerhed bør være omdrejningspunktet for den politik, som hver EU-institution og -organ udarbejder på området. Samtidig med at minimumskravene i denne forordning skal opfyldes, bør hver EU-institution og -organ vedtage specifikke sikkerhedsforanstaltninger til beskyttelse af informationer i overensstemmelse med resultaterne af en intern risikovurdering. Ligeledes bør de tekniske midler til beskyttelse af informationer tilpasses til den specifikke situation i hver EU-institution og -organ.

(13)I lyset af de mange forskellige kategorier af ikkeklassificerede informationer, som EU's institutioner og -organer har fastlagt på grundlag af deres egne informationssikkerhedsregler, og for at undgå forsinkelser i forbindelse med gennemførelsen af denne forordning bør EU's institutioner og organer kunne beholde deres eget klassifikationssystem til intern brug eller til udveksling af informationer med deres specifikke modparter i andre EU-institutioner og -organer eller i medlemsstaterne.  

(14)Med henblik på tilpasning til de nye telearbejdsmetoder bør de netværk, der anvendes til forbindelse til EU-institutionens eller -organets fjernadgangstjenester, være beskyttet af passende sikkerhedsforanstaltninger.

(15)Eftersom EU's institutioner og organer ofte bruger kontrahenter og udlicitering, er det vigtigt at fastsætte fælles bestemmelser om kontrahenters ansatte, der udfører opgaver vedrørende informationssikkerhed.

(16)I dag er de materielle regler vedrørende adgang til EUCI i de interne regler i forskellige EU-institutioner og -organer allerede strømlinet, men der er stadig store forskelle for så vidt angår betegnelser og obligatoriske procedurer. Dette er en byrde for medlemsstaternes nationale sikkerhedsmyndigheder, der er nødt til at tilpasse sig forskellige krav. Det er derfor nødvendigt at oprette en fælles sprogbrug og fælles procedurer på området for personelsikkerhed og derved forenkle samarbejdet med medlemsstaternes nationale sikkerhedsmyndigheder og begrænse risikoen for kompromittering af EUCI.

(17)Som følge af forskellene med hensyn til ressourcer blandt EU's institutioner og organer og med henblik på at strømline deres relevante procedurer og praksisser kan sikkerhedsgodkendelsesopgaverne overdrages til Kommissionen med henblik på at muliggøre fortsættelsen af en mangeårig praksis på sikkerhedsgodkendelsesområdet og bidrage til centraliseringen af de opgaver, der tildeles hver sikkerhedsmyndighed.

(18)Beskyttelsen af EUCI sikres også med tekniske og organisatoriske foranstaltninger, der anvendes på de af EU-institutionernes eller -organernes lokaliteter, bygninger, lokaler, kontorer eller faciliteter, hvor der drøftes, håndteres og opbevares EUCI. Ved denne forordning indføres bestemmelser om gennemførelse af en risikostyringsproces for informationssikkerhed for så vidt angår fysisk sikkerhed, som vil gøre det muligt for EU's institutioner og organer at vælge de rette sikkerhedsforanstaltninger til deres sites.

(19)Alle EU- institutioner og -organer, som håndterer og opbevarer EUCI, bør oprette fysisk beskyttede områder på deres sites med henblik på at sikre samme beskyttelsesniveau for de relevante klassifikationsgrader for EUCI, der håndteres og opbevares der. Disse områder bør udpeges som administrative områder og sikrede områder og respektere fælles minimumsstandarder for beskyttelse af EUCI.

(20)Udstederkontrol er et vigtigt princip i forbindelse med forvaltning af EUCI og bør derfor klart fastsættes og formuleres og udbygges. I den forbindelse indebærer udarbejdelsen af EUCI et ansvar for udstederen, som dækker hele livscyklussen for det relevante EUCI-dokument.

(21)EU's institutioner og organer har traditionelt udviklet deres egne kommunikations- og informationssystemer selvstændigt, men uden tilstrækkelig hensyntagen til interoperabiliteten på tværs af alle EU's institutioner og organer. Det er derfor nødvendigt at fastsætte minimumssikkerhedskrav for kommunikations- og informationssystemer ("CIS'er"), der håndterer og opbevarer såvel EUCI som ikkeklassificerede informationer, med henblik på at garantere en gnidningsløs udveksling af informationer med de relevante interessenter. 

(22)Med det formål at opnå en fælles standard for akkreditering af CIS'er, der håndterer og opbevarer EUCI, bør EU's institutioner og organer samarbejde herom i en gruppe, der oprettes til dette formål. Det anbefales, at de alle anvender den nye standard med henblik på at bidrage til et generelt beskyttelsesniveau for EUCI. For så vidt angår organisatorisk autonomi vil beslutningen dog stadig ligge hos den kompetente myndighed i hver enkelt EU-institution eller -organ.

(23)Alle EU's institutioner og organer bør følge samme procedure og anvende de samme foranstaltninger i forbindelse med tildeling og gennemførelse af klassificerede kontrakter og tilskudsaftaler. Det er derfor nødvendigt klart at formulere såvel de obligatoriske som de valgfrie elementer i en klassificeret kontrakt eller tilskudsaftale. Foranstaltningerne til beskyttelse af EUCI i forbindelse med klassificerede kontrakter og tilskudsaftaler bør imidlertid tage højde for de regler, som EU-institutionerne og ‑organerne allerede separat har udarbejdet på området i samarbejde med medlemsstaterne.

(24)Det tætte samarbejde mellem EU's institutioner og organer og den mangfoldighed af synergier, der opstår mellem dem, medfører deling af en stor mængde informationer. Af hensyn til klassificerede informationers sikkerhed bør en EU-institutions eller ‑organs troværdighed vurderes, inden de håndterer eller opbevarer en bestemt grad af EUCI. 

(25)Derudover bør delingen af EUCI mellem EU's institutioner og organer og udvekslingen af klassificerede informationer med internationale organisationer og tredjelande også reguleres ved hjælp af egnede sikkerhedsforanstaltninger til beskyttelse af de pågældende informationer. Hvis der indgås aftaler om informationssikkerhed, bør bestemmelserne i traktatens artikel 218 anvendes. 

(26)Aftaler om informationssikkerhed har til formål at sikre den overordnede retlige ramme for udvekslingen af EUCI med tredjelande og internationale organisationer, men det er også nødvendigt at give EU's institutioner og organer mulighed for at indgå en administrativ ordning med en bestemt modpart i et tredjeland eller en international organisation med henblik på udveksling af EUCI. 

(27)Ved denne forordning fastlægges en ramme, der er fælles for alle EU's institutioner og organer. Med henblik på at undgå, at EU's institutioner og organer pålægges en uforholdsmæssig stor økonomisk og administrativ byrde i forbindelse med tilpasningen af deres egne interne sikkerhedsregler til bestemmelserne i denne forordning, bør denne forordning træde i kraft to år efter dens ikrafttrædelse.

(28)I overensstemmelse med punkt 22 og 23 i den interinstitutionelle aftale af 13. april 2016 om bedre lovgivning 26 bør Kommissionen foretage en evaluering af denne forordning med henblik på at vurdere den faktiske virkning af forordningen og behovet for yderligere tiltag. Kommissionen bør senest tre år efter datoen for anvendelsen af forordningen forelægge Europa-Parlamentet og Rådet en rapport om gennemførelsen af den.

(29)Den Europæiske Tilsynsførende for Databeskyttelse blev hørt i overensstemmelse med artikel 42 i Europa-Parlamentets og Rådets forordning (EU) 2018/1725 27 og afgav udtalelse den ... —

VEDTAGET DENNE FORORDNING:

Kapitel 1
Generelle bestemmelser

Artikel 1

Genstand 

1.Ved denne forordning fastsættes regler om informationssikkerhed i alle EU's institutioner og organer.

Artikel 2

Anvendelsesområde

1.Denne forordning finder anvendelse på alle informationer, der håndteres og opbevares af EU's institutioner og organer, inklusive informationer om Det Europæiske Atomenergifællesskabs aktiviteter, dog ikke på hemmelig Euratomviden.

2.Denne forordning finder anvendelse på følgende fortrolighedsgrader for informationer:

a)tre grader af ikkeklassificerede informationer: til offentlig brug, normale og følsomme ikkeklassificerede informationer

b)fire grader af EU-klassificerede informationer: RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL, SECRET UE/EU SECRET og TRES SECRET UE/EU TOP SECRET.

3.Disse grader er baseret på den skade, som uautoriseret videregivelse kan forvolde på berettigede offentlige og private interesser, inklusive Den Europæiske Unions, EU-institutionernes eller -organernes, medlemsstaternes eller andre interessenters interesser, med henblik på anvendelsen af passende beskyttelsesforanstaltninger.

Artikel 3

Definitioner

I denne forordning forstås ved:

a)"informationer": data i mundtlig, visuel, elektronisk, magnetisk eller fysisk form, eller i form af materiale, udstyr eller teknologi, inklusive reproduktioner, oversættelser og materiale, der er under udarbejdelse

b)"informationssikkerhed": sikring af informationers autenticitet, tilgængelighed, fortrolighed, integritet og uafviselighed

c)"håndtering" af informationer: alle handlinger, som informationer kan underkastes i hele deres livscyklus; dette omfatter udarbejdelse, indsamling, registrering, tildeling af fortrolighedsgrad, behandling, visning, konsultation, transport, overførsel, nedklassificering, afklassificering, arkivering og destruktion

d)"opbevaring": den handling at lagre informationer på et hvilket som helst medium for at sikre tilgængelighed med henblik på fremtidig brug

e)"EU's institutioner og organer": EU-institutioner, -organer, -kontorer og ‑agenturer, der er oprettet ved eller på grundlag af traktaten om Den Europæiske Union, traktaten om Den Europæiske Unions funktionsmåde, traktaten om oprettelse af Det Europæiske Atomenergifællesskab eller en lovgivningsmæssig retsakt

f)"hemmelig Euratomviden": oplysninger som omhandlet i Rådet for Det Europæiske Atomenergifællesskabs forordning nr. 3/1958

g)"sikkerhedsmyndighed": den sikkerhedsfunktion i hver EU-institution og -organ, der er udpeget i overensstemmelse med enhedens forretningsorden eller oprettelsesretsakt

h)"risikostyringsproces for informationssikkerhed": hele processen med at identificere, kontrollere og minimere usikre begivenheder, der kan påvirke sikkerheden i en enhed eller i de systemer, enheden anvender. Dette omfatter samtlige risikorelaterede aktiviteter, herunder vurdering, behandling, accept og kommunikation

i)"aktiv": alt hvad der er af værdi for en EU-institution eller -organ, dennes drift og kontinuiteten af disse, herunder informationskilder, der understøtter enhedens opgaver

j)"operationelle sikkerhedsprocedurer": et sæt dokumenterede procedurer, jf. bilag III, for driften af et sikret område, et CIS eller andre sikkerhedsrelaterede aktiver eller tjenester til sikring af deres effektivitet

k)"kommunikations- og informationssystem" eller "CIS": et system, der muliggør håndtering og opbevaring af informationer i elektronisk form, herunder alle aktiver, der kræves til dets drift

l)"informationssikring": sikkerhed for, at CIS'er beskytter de informationer, de håndterer og opbevarer, at de fungerer, som de skal, når de skal, under de legitime brugeres kontrol, og at de sikrer et passende niveau af autenticitet, tilgængelighed, fortrolighed, integritet og uafviselighed.

m)"akkreditering": en formel autorisation udstedt af sikkerhedsakkrediteringsmyndigheden til et CIS til at behandle en på forhånd fastsat EUCI-klassifikationsgrad eller til et sikret område til at opbevare en på forhånd fastsat EUCI-klassifikationsgrad

n)"akkrediteringsproces": de skridt og opgaver, der er en forudsætning for akkreditering

o)"TEMPEST-sikkerhedsforanstaltninger": foranstaltninger for at beskytte ethvert CIS, der håndterer eller opbevarer informationer, som er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, mod kompromittering af sådanne informationer gennem utilsigtede elektromagnetiske emissioner

p)"CERT-EU": EU-institutionernes og -organernes Cybersikkerhedscenter som omhandlet i Europa-Parlamentets og Rådets forordning (EU) [...] om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer

q)"informationssikkerhedshændelse": enhver begivenhed, der potentielt kompromitterer autenticiteten, tilgængeligheden, fortroligheden, integriteten og uafviseligheden af opbevarede, overførte eller behandlede informationer

r)"need to know": en persons behov for adgang til bestemte informationer, der håndteres eller opbevares af en EU-institution eller -organ, med henblik på udførelsen af sine opgaver på vegne af den pågældende EU-institution eller ‑organ

s)"nultillid": en sikkerhedsmodel, et sæt systemkonstruktionsprincipper og en koordineret cybersikkerheds- og systemforvaltningsstrategi baseret på en anerkendelse af, at trusler findes både inden for og uden for traditionelle netværksgrænser

t)"mærkning": en klassificering, der anvendes på informationer for at sikre, at de korrekte sikkerhedsforanstaltninger træffes

u)"sikkerhedsmærkning": en mærkning, der angiver informationernes fortrolighedsgrad

v)"distributionsmærkning": en mærkning, der angiver de tiltænkte adressater inden for den udstedende EU-institution eller -organ

w)"videregivelsesmærkning": en mærkning, der angiver de tilladte adressater uden for den udstedende EU-institution eller -organ

x)"systemejer": den person, der har det overordnede ansvar for indkøb, udvikling, integration, ændring, drift, vedligeholdelse og tilbagetrækning af et CIS

y)"sikkerhedstrussel": en begivenhed eller udløsende faktor, som med rimelighed kan forventes at have en negativ indvirkning på informationssikkerheden, hvis der ikke reageres på den, eller den ikke begrænses  

z)"sårbarhed": en svaghed, følsomhed eller fejl i forbindelse med et aktiv, et system, en proces eller en kontrolfunktion, som kan udnyttes af en eller flere cybertrusler

aa)"risiko": en given trussels potentielle negative virkning i forbindelse med mulig udnyttelse af indre og ydre sårbarheder i en EU-institution eller -organ eller i de systemer, de benytter, der forvolder skade på berettigede offentlige og private interesser, målt som en kombination af sandsynligheden for at trusler indtræffer og deres virkning

ab)"residualrisiko": den risiko, der fortsat eksisterer, efter at der er gennemført sikkerhedsforanstaltninger

ac)"risikovurdering": identifikation af trusler og sårbarheder og udførelse af den dertil knyttede risikoanalyse, dvs. analyse af sandsynlighed og virkning

ad)"risikobehandling": afbødning, fjernelse, reduktion (gennem en passende kombination af tekniske, fysiske, organisatoriske eller proceduremæssige foranstaltninger), flytning eller overvågning af risikoen

ae)"europæisk cybersikkerhedsattest": en attest som omhandlet i artikel 2, nr. 11), i forordning (EU) 2019/881 28

af)"den, der er i besiddelse af": en behørigt autoriseret person med en fastslået need to know, der er i besiddelse af informationer, som kræver beskyttelse, og derfor er ansvarlig for at beskytte dem

ag)"materiale": ethvert dokument, enhver databærer, enhver maskine eller ethvert udstyr, der enten er fremstillet eller er ved at blive fremstillet

ah)"EU-klassificerede informationer" eller "EUCI": informationer eller materiale mærket med en EU-sikkerhedsklassifikation, hvis uautoriserede videregivelse potentielt kan forvolde skade på Den Europæiske Unions eller en eller flere af medlemsstaternes interesser i forskellig grad

ai)"autorisation til at få adgang til EUCI": en afgørelse truffet af en sikkerhedsmyndighed om, at en tjenestemand, en anden ansat eller en udstationeret national ekspert i en EU-institution eller -organ kan få adgang til EUCI op til en bestemt klassifikationsgrad i en bestemt periode

aj)"national sikkerhedsmyndighed" eller "NSA": en offentlig myndighed i en medlemsstat, der har det endelige ansvar for klassificerede informationers sikkerhed i den pågældende medlemsstat

ak)"udpeget sikkerhedsmyndighed" eller "DSA": en myndighed i en medlemsstat (en national sikkerhedsmyndighed eller anden kompetent myndighed), der er ansvarlig for opstilling af retningslinjer og for at yde bistand i forbindelse med gennemførelsen af industrisikkerhed og godkendelsesprocedurer

al)"sikkerhedsundersøgelse": de undersøgelser, som den kompetente myndighed i en medlemsstat foretager i overensstemmelse med denne stats nationale ret og bestemmelser med henblik på at kunne nå til den konklusion, at der ikke er konstateret negative forhold, som kunne forhindre en person i at få en sikkerhedsgodkendelse op til en bestemt klassifikationsgrad (CONFIDENTIEL UE/EU CONFIDENTIAL eller højere)

am)"fysisk sikkerhed": anvendelse af fysiske, tekniske og organisatoriske foranstaltninger på en EU-institutions eller -organs lokaliteter, bygninger, lokaler, kontorer eller faciliteter, som skal beskyttes mod uautoriseret adgang til informationer, der håndteres, opbevares eller drøftes der

an)"site": en EU-institutions eller -organs lokaliteter, bygninger, lokaler, kontorer eller faciliteter

ao)"dybdeforsvar": en type sikkerhed, der anvender flere uafhængige lag sikkerhedskontroller til at sikre, at et lag stadig er operativt, hvis et andet fejler

ap)"kryptografisk (krypto)materiale": algoritmer, kryptografiske hardware- og softwaremoduler samt produkter, der omfatter implementeringsdetaljer og tilhørende dokumentation og nøglingsmateriale

aq)"kryptoprodukt": et produkt, hvis primære hovedfunktion er at yde sikkerhedstjenester (autenticitet, tilgængelighed, fortrolighed, integritet og uafviselighed) ved hjælp af en eller flere kryptografiske mekanismer

ar)"udsteder": en EU-institution eller -organ, en medlemsstat, et tredjeland eller en international organisation, under hvis myndighed klassificerede informationer er blevet udarbejdet eller bragt ind i EU's strukturer

as)"dokument": indhold, uanset medium (papir, elektronisk, magnetisk eller andet), i skriftlig form eller som billedoptagelser eller audiovisuelle optagelser

at)"sikkerhedsregistrering": anvendelse af procedurer, som registrerer materialets livscyklus, herunder distribution og destruktion

au)"afklassificering": fjernelse af enhver sikkerhedsklassifikation

av)"nedklassificering": nedsættelse til en lavere sikkerhedsklassifikationsgrad

aw)"klassificeret kontrakt": en rammekontrakt eller en kontrakt som omhandlet i Europa-Parlamentets og Rådets forordning (EU, Euratom) 2018/1046, som en EU-institution eller -organ indgår med en kontrahent om levering af løsøre eller fast ejendom, udførelse af arbejder eller levering af tjenesteydelser, såfremt dens opfyldelse forudsætter eller indebærer håndtering, herunder udarbejdelse, eller opbevaring af EUCI

ax)"klassificeret tilskudsaftale": en aftale, hvorved en EU-institution eller -organ yder et tilskud, jf. afsnit VIII i forordning (EU, Euratom) 2018/1046, såfremt dens opfyldelse forudsætter eller indebærer håndtering, herunder udarbejdelse, eller opbevaring af EUCI

ay)"klassificeret underleverandørkontrakt": en kontrakt, som en EU-institutions eller -organs kontrahent eller tilskudsmodtager indgår med en underleverandør om levering af løsøre eller fast ejendom, udførelse af arbejder eller levering af tjenesteydelser, såfremt dens opfyldelse forudsætter eller indebærer håndtering, herunder udarbejdelse, eller opbevaring af EUCI

az)"program- eller projektsikkerhedsinstruktion" eller "PSI": en liste over sikkerhedsprocedurer, der anvendes i forbindelse med et bestemt program eller projekt for at standardisere sikkerhedsprocedurerne

ba)"særlige sikkerhedsbetingelser" eller "SAL": et sæt særlige kontraktbetingelser udstedt af den kontraherende eller tilskudsgivende myndighed, som er en integrerende del af en klassificeret kontrakt eller tilskudsaftale, der indebærer adgang til eller udarbejdelse af EUCI, og som fastlægger sikkerhedskravene eller de elementer i kontrakten eller tilskudsaftalen, der kræver sikkerhedsbeskyttelse

bb)"sikkerhedsklassifikationsvejledning" eller "SCG": et dokument, der beskriver de elementer af et program, et projekt, en kontrakt eller en tilskudsaftale, der er klassificerede, med angivelse af de gældende klassifikationsgrader.

Artikel 4

Generelle principper 

1.Hver enkelt EU-institution og -organ har ansvaret for gennemførelsen af denne forordnings bestemmelser i deres enhed under hensyntagen til enhedens egen risikostyringsproces for informationssikkerhed.

2.     Manglende overholdelse af denne forordning, navnlig uautoriseret videregivelse af informationer klassificeret i de fortrolighedsgrader, der er nævnt i artikel 2, stk. 2, med undtagelse af informationer til offentlig brug, er genstand for en undersøgelse og kan udløse en disciplinærsag i overensstemmelse med traktaterne eller institutionens eller -organets personalevedtægter.

3.EU's institutioner og organer vurderer alle de informationer, som de håndterer og opbevarer, med henblik på at klassificere dem i henhold til de fortrolighedsgrader, der er nævnt i artikel 2, stk. 2.

4.EU's institutioner og organer fastslår sikkerhedsbehovet for alle informationer, som de håndterer og opbevarer, under hensyntagen til følgende aspekter: 

a)autenticitet: det forhold, at der er sikkerhed for, at informationer er ægte og fra bona fide-kilder

b)tilgængelighed: det forhold, at der er adgang til informationer, og at de kan anvendes på anmodning af en autoriseret enhed

c)fortrolighed: det forhold, at informationer ikke videregives til uautoriserede personer, enheder eller processer

d)integritet: det forhold, at informationerne er fuldstændige, og at fuldstændigheden er uændret

e)uafviselighed: det forhold, at det kan bevises, at en handling eller begivenhed har fundet sted, så denne handling eller begivenhed ikke senere kan benægtes.

5.EU-institutionen eller -organet fastsætter for hvert CIS, som de har ansvaret for, den højeste fortrolighedsgrad, som et sådant CIS kan håndtere og opbevare, gennemfører en risikovurdering for informationssikkerhed og overvåger regelmæssigt sikkerhedsbehovene og den korrekte gennemførelse af de udpegede beskyttelsesforanstaltninger. 

6.Alle EU's institutioner og organer gennemfører kursus- og bevidstgørelsesaktiviteter for at oplyse om, hvordan ikkeklassificerede informationer og EUCI skal håndteres og opbevares. 

EU-institutioner og -organer, der håndterer og opbevarer EUCI, arrangerer obligatoriske kurser mindst hvert femte år for alle personer, der er autoriseret til at få adgang til EUCI. De pågældende EU-institutioner og -organer arrangerer specifikke kurser for de specifikke funktioner, der varetager informationssikkerhedsopgaver.

En EU-institution eller -organ kan koordinere sådanne kursus- og bevidstgørelsesaktiviteter med andre EU-institutioner og -organer.

Artikel 5

Risikostyringsproces for informationssikkerhed

1.Hver EU-institution og -organ fastlægger en risikostyringsproces for informationssikkerhed med henblik på beskyttelse af de informationer, de håndterer og opbevarer.

2.Risikostyringsprocessen for informationssikkerhed omfatter følgende trin:

a)identifikation af trusler og sårbarhed

b)risikovurdering

c)risikobehandling

d)risikoaccept

e)risikokommunikation.

3.Risikostyringsprocessen for informationssikkerhed tager hensyn til alle faktorer, der er relevante for EU-institutionen eller -organet, navnlig:

a)informationernes fortrolighedsgrad og de dertil knyttede retlige forpligtelser

b)informationernes form og mængden af dem samt de faciliteter eller CIS'er, der håndterer og opbevarer informationerne

c)de personer, der har adgang til informationerne på sitet eller ved hjælp af en fjernforbindelse

d)omgivelserne og strukturen af de bygninger eller områder, hvor informationerne opbevares

e)de trusler, der er rettet mod EU, EU's institutioner og organer eller medlemsstaterne, som stammer fra cyberangreb, angreb på forsyningskæder, spionage, sabotage, terrorisme og undergravende eller anden kriminel virksomhed

f)driftskontinuitet og katastrofeberedskab

g)resultatet af eventuelle inspektioner, revisioner eller vurderingsbesøg.

Kapitel 2
Forvaltning og tilrettelæggelse af sikkerheden

Artikel 6

Den interinstitutionelle koordinationsgruppe om informationssikkerhed

1.Der oprettes en interinstitutionel koordinationsgruppe om informationssikkerhed ("koordinationsgruppen").

Denne består af alle EU-institutionernes og -organernes sikkerhedsmyndigheder og har mandat til at fastlægge deres fælles informationssikkerhedspolitik.

2.Idet den træffer afgørelse ved samtykke og i alle EU-institutioners og -organers fælles interesse, har koordinationsgruppen til opgave at:

a)vedtage sin egen forretningsorden samt fælles mål og prioriteter på årsbasis

b)vedtage afgørelser om oprettelsen af tematiske undergrupper og disses mandater

c)udarbejde vejledende dokumenter om gennemførelsen af denne forordning, hvor det er relevant i samarbejde med Det Interinstitutionelle Råd for Cybersikkerhed, jf. artikel 9 i forordning (EU) [...] om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer 

d)oprette særlige platforme til deling af bedste praksis og viden om fælles emner, der er relevante for informationssikkerheden og for at kunne yde bistand i forbindelse med informationssikkerhedshændelser

e)sikre, at sikkerhedsforanstaltninger koordineres behørigt med de kompetente nationale sikkerhedsmyndigheder med henblik på beskyttelse af EUCI.

3.Koordinationsgruppen udpeger blandt sine medlemmer en formand og to næstformænd, der sidder i tre år.

4.Koordinationsgruppen mødes mindst en gang om året på formandens initiativ eller på anmodning fra en EU-institution eller -organ.

5.Koordinationsgruppen bistås administrativt af et permanent sekretariat, der stilles til rådighed af Kommissionen.

6.Hver EU-institution og -organ repræsenteres behørigt i koordinationsgruppen og, i givet fald, i de tematiske undergrupper.

7.EU's institutioner og organer gør koordinationsgruppen opmærksom på al væsentlig politikudvikling vedrørende informationssikkerhed i deres enhed.

8.I forbindelse med udførelsen af de i stk. 2, litra e), omhandlede opgaver bistås koordinationsgruppen af et informationssikkerhedsudvalg.  Udvalget består af en repræsentant fra hver national sikkerhedsmyndighed, og formandskabet varetages af koordinationsgruppens sekretariat, jf. stk. 5. Informationssikkerhedsudvalget har en rådgivende funktion.

Artikel 7

Tematiske undergrupper

1.Koordinationsgruppen opretter følgende permanente tematiske undergrupper for at fremme gennemførelsen af denne forordning:

a)en undergruppe om informationssikring

b)en undergruppe om ikkeklassificerede informationer

c)en undergruppe om fysisk sikkerhed

d)en undergruppe om akkreditering af kommunikations- og informationssystemer, der håndterer og opbevarer af EUCI

e)en undergruppe om deling af EUCI og udveksling af klassificerede informationer.

2.Om nødvendigt kan koordinationsgruppen oprette ad hoc-undergrupper med henblik på en bestemt opgave og i en begrænset periode.

3.Medmindre andet er fastsat i deres mandater, baseres undergrupperne på et åbent medlemskab, der repræsenterer EU's institutioner og organer. Medlemmerne af undergrupperne er eksperter på det pågældende kompetenceområde.

4.Koordinationsgruppens sekretariat, jf. artikel 5, stk. 5, støtter undergruppernes arbejde og sikrer kommunikationen mellem medlemmerne.                                 

Artikel 8

Tilrettelæggelse af sikkerheden

1.Hver EU-institution eller -organ udpeger en sikkerhedsmyndighed, som varetager det ansvar, der følger af denne forordning, og i givet fald af EU-institutionens eller ‑organets interne sikkerhedsregler. I forbindelse med udførelsen af sine opgaver får sikkerhedsmyndigheden støtte fra den tjenestegren eller den ansvarlige, der varetager informationssikkerhedsopgaver.

2.Om nødvendigt vedtager hver EU-institutions og -organs sikkerhedsmyndighed interne gennemførelsesregler med henblik på beskyttelse af informationer i overensstemmelse med deres specifikke opgaver, som tildelt ved EU's lovgivning, og baseret på deres institutionelle autonomi.

3.Hvis det er relevant, varetager sikkerhedsmyndigheden desuden følgende funktioner:

a)informationssikringsmyndighed, der har ansvaret for udvikling af informationssikkerhedspolitikker og sikkerhedsretningslinjer samt overvågning af deres effektivitet og relevans

b)operativ informationssikringsmyndighed, der har ansvaret for udvikling af sikkerhedsdokumentation, navnlig de operationelle sikkerhedsprocedurer og kryptoplanen inden for akkrediteringsprocessen for CIS'er

c)sikkerhedsakkrediteringsmyndighed, der har ansvaret for akkreditering af sikrede områder og CIS'ers håndtering og opbevaring af EUCI

d)TEMPEST-myndighed, der har ansvaret for at godkende de foranstaltninger, der træffes med henblik på at beskytte EUCI mod kompromittering i forbindelse med utilsigtede elektromagnetiske emissioner

e)kryptogodkendelsesmyndighed, der har ansvaret for anvendelsen af krypteringsteknologier på grundlag af en anmodning fra systemejeren

f)kryptodistributionsmyndighed, der har ansvaret for at distribuere kryptografisk materiale, som anvendes til at beskytte EUCI (krypteringsudstyr, kryptonøgler, certifikater og relaterede autentikatorer), til de relevante brugere.

4.De beføjelser, der er forbundet med en eller flere af de i stk. 3 omhandlede funktioner, kan delegeres til en anden EU-institution eller -organ, hvis en decentral levering af sikkerhedsbeskyttelse indebærer væsentlige besparelser hvad angår effektivitet, ressourcer eller tid.

Kapitel 3
Informationssikring og kommunikations- og informationssystemer (CIS'er)

Artikel 9

Principper for informationssikring

1.Der tages hensyn til vurderingen af informationssikkerhedsbehovene fra begyndelsen for så vidt angår opbygningsfasen, alternativt fra indkøbsfasen, for så vidt angår alle CIS'er, herunder interne, eksterne og hybride CIS'er.

2.Alle CIS'er, der håndterer og opbevarer EUCI, akkrediteres i overensstemmelse med kapitel 5, afsnit 5. Alle CIS'er, der håndterer og opbevarer følsomme ikkeklassificerede informationer, overholder minimumskravene for følsomme ikkeklassificerede informationer i CIS'er som fastsat i kapitel 4.

Artikel 10

Undergruppen om informationssikring

1.Undergruppen om informationssikring, jf. artikel 7, stk. 1, litra a), har følgende roller og ansvarsområder:

a)yde vejledning og bedste praksisser om mærkning, håndtering og opbevaring af informationer i CIS'er i tæt samarbejde med Det Interinstitutionelle Råd for Cybersikkerhed, jf. artikel 9 i forordning (EU) [XXX] om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer

b)fastlægge en metadatatypologi for mærkning samt al nødvendig teknisk information med henblik på at bidrage til en interoperabel og gnidningsløs udveksling af informationer på tværs af alle EU's institutioner og organer, når de sammenkobler deres respektive CIS'er

c)bidrage til sammenhæng mellem reglerne om informationssikkerhed og referencescenarierne for cybersikkerhed på tværs af alle EU's institutioner og organer, jf. artikel 5 i forordning (EU) [XXX] om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer.

Artikel 11

Krav til CIS'er

1.EU's institutioner og organer informerer alle brugere om de fortrolighedsgrader for informationer, der kan håndteres og opbevares i et CIS. Hvis et CIS håndterer og opbevarer flere forskellige fortrolighedsgrader, anvendes der metadata og visuelle mærkninger til at sikre, at de forskellige grader kan skelnes fra hinanden.

2.EU's institutioner og organer identificerer CIS-brugere, før de gives adgang til andre fortrolighedsgrader end offentlig brug. Brugere autentificeres på et sikringsniveau, der svarer til fortrolighedsgraden. Hvor det er relevant, anvendes der en sikker fælles identifikationsordning.

3.Der lagres passende sikkerhedslogfiler for alle CIS'er med henblik på at sikre hurtige undersøgelser i tilfælde af brud på sikkerheden eller læk af informationer. Sådanne logfiler lagres i en periode, der fastsættes i den aktivitetsmæssige konsekvensanalyse eller i de relevante sikkerhedspolitikker, på en uafviselig måde. 

Hvis et CIS håndterer og opbevarer EUCI, lagres logfiler vedrørende need to know og adgang til informationer, indtil informationerne afklassificeres. Sikkerhedslogfiler skal være søgbare og tilgængelige for sikkerhedsmyndigheden.

4.EU's institutioner og organer vedtager interne regler om CIS'ers sikkerhed med henblik på at fastsætte passende sikkerhedsforanstaltninger i overensstemmelse med sikkerhedsbehovene for de informationer, der håndteres og opbevares, og under hensyntagen til de jurisdiktioner, i hvilke informationerne opbevares, overføres til og håndteres i.  Hvis det er relevant, omfatter disse foranstaltninger følgende:

a)begrænsninger vedrørende geografisk placering

b)hensyntagen til potentielle interessekonflikter, boykotter eller sanktioner relateret til kontrahenter

c)kontraktbestemmelser til sikring af informationssikkerhed

d)kryptering af information ved hvil og transit

e)begrænsninger vedrørende kontrahentens ansattes adgang til EU-institutionernes og -organernes informationer

f)beskyttelse af personoplysninger i overensstemmelse med gældende databeskyttelseslovgivning. 

5.EU's institutioner og organer forvalter deres CIS'er under overholdelse af følgende principper:  

a)hvert CIS har en systemejer eller en operativ informationssikringsmyndighed, der er ansvarlig for dets sikkerhed

b)der gennemføres en risikostyringsproces for informationssikkerhed, som dækker informationssikkerhedsaspekter

c)sikkerhedskrav og operationelle sikkerhedsprocedurer fastlægges, gennemføres, kontrolleres og revideres formelt

d)informationssikkerhedshændelser registreres formelt, og der følges op på dem i overensstemmelse med forordning (EU) [XXX] om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer.

Kapitel 4
Ikkeklassificerede informationer

Artikel 12

Informationer til offentlig brug

1.Informationer bestemt til offentlig brug eller offentliggørelse, eller som allerede er videregivet, der kan deles uden begrænsninger inden for og uden for EU's institutioner og organer, kategoriseres, håndteres og opbevares som informationer til offentlig brug.

2.EU's institutioner og organer kan mærke de i stk. 1 omhandlede informationer "PUBLIC USE".

3.EU's institutioner og organer sikrer integriteten og tilgængeligheden af informationer til offentlig brug med passende foranstaltninger baseret på sikkerhedsbehovet for de pågældende informationer.

Artikel 13

Normale informationer

1.Informationer bestemt til brug i en EU-institution eller -organ i forbindelse med udøvelsen af dennes funktioner, som ikke er kategoriseret som hverken følsomme ikkeklassificerede informationer eller til offentlig brug, kategoriseres, håndteres og opbevares som normale informationer. Denne kategori omfatter alle normale informationer på arbejdsniveau, som behandles af den pågældende EU-institution eller -organ.

2.Normale informationer kan mærkes visuelt eller i metadata, hvis det er nødvendigt for at sikre deres beskyttelse, navnlig hvis de deles uden for EU's institutioner og organer. I så fald anvendes mærkningen "EU NORMAL" eller "navnet eller forkortelsen på EU-institutionen eller -organet NORMAL" (tilpasses efter behov).

3.EU's institutioner og organer fastsætter standardbeskyttelsesforanstaltninger for normale informationer under hensyntagen til vejledning fra undergruppen om ikkeklassificerede informationer og eventuelle specifikke risici relateret til deres opgaver og aktiviteter.

4.Uden for EU's institutioner og organer udveksles normale informationer kun med fysiske eller juridiske personer, der har need to know.

Artikel 14

Følsomme ikkeklassificerede informationer

1.EU's institutioner og organer kategoriserer, håndterer og opbevarer alle informationer, der ikke er klassificerede, men som de skal beskytte i medfør af retlige forpligtelser eller den skade, som uautoriseret videregivelse kan forvolde på berettigede offentlige og private interesser, inklusive EU-institutionernes eller ‑organernes, medlemsstaternes eller enkeltpersoners interesser, som følsomme ikkeklassificerede informationer.

2.Hver EU-institution eller -organ identificerer følsomme ikkeklassificerede informationer ved en synlig sikkerhedsmærkning og fastlægger dertil svarende håndteringsinstrukser i overensstemmelse med bilag I.

3.EU's institutioner og organer beskytter følsomme ikkeklassificerede informationer ved at gennemføre egnede foranstaltninger for håndtering og opbevaring af dem.  Sådanne informationer må kun gøres tilgængelige inden for EU's institutioner og organer for personer, der har need to know, med henblik på udførelsen af de opgaver, de er tildelt.

4.Uden for EU's institutioner og organer udveksles følsomme ikkeklassificerede informationer kun med fysiske eller juridiske personer, der har need to know, og under overholdelse af de håndteringsinstrukser, der ledsager informationerne. Alle involverede parter gøres opmærksom på de relevante håndteringsinstrukser.

Artikel 15

Beskyttelse af ikkeklassificerede informationer og interoperabilitet

1.EU's institutioner og organer fastlægger procedurer for rapportering og forvaltning af alle hændelser eller mistænkte hændelser, der kan føre til kompromittering af ikkeklassificerede informationers sikkerhed.

2.Hvor det er nødvendigt, anvender EU's institutioner og organer mærkningerne i artikel 12, 13 og 14. Undtagelsesvis kan der anvendes andre ækvivalente mærkninger internt eller i relation til bestemte modparter i andre EU-institutioner og -organer eller i medlemsstaterne, hvis alle parter er enige. Sådanne undtagelser meddeles undergruppen om ikkeklassificerede informationer, jf. artikel 7, stk. 1, litra b).

3.Der fastsættes kontraktlige sikkerhedsbestemmelser med henblik på at sikre beskyttelse af normale og følsomme ikkeklassificerede informationer, som behandles af udliciterede tjenester.  Disse sikkerhedsbestemmelser udformes med henblik på som minimum at garantere et beskyttelsesniveau, der er ækvivalent med det niveau, der fastsættes i denne forordning, og omfatter fortrolighed og forpligtelser om ikke at videregive informationer, der underskrives af alle relevante tjenesteudbydere, som er involveret i leveringen af udliciterede systemer.

Artikel 16

Undergruppen om ikkeklassificerede informationer 

1.Undergruppen om ikkeklassificerede informationer, jf. artikel 7, stk. 1, litra b), har følgende roller og ansvarsområder:

a)strømlining af de procedurer, der vedrører håndtering og opbevaring af ikkeklassificerede informationer og udarbejdelse af den relevante vejledning

b)koordinering med undergruppen om informationssikring, jf. artikel 7, stk. 1, litra a), om spørgsmål vedrørende systemers håndtering og opbevaring af ikkeklassificerede informationer

c)udarbejdelse af håndteringsinstrukser for de forskellige fortrolighedsgrader for ikkeklassificerede informationer

d)bistand til EU's institutioner og organer i forbindelse med fastsættelsen af ækvivalensen mellem deres respektive kategorier af ikkeklassificerede informationer og kategorierne i artikel 12, 13 og 14

e)fremme af delingen af ikkeklassificerede informationer mellem EU's institutioner og organer, idet den yder bistand og vejledning.

Artikel 17

Håndtering og opbevaring af følsomme ikkeklassificerede informationer i CIS'er

1.EU's institutioner og organer sikrer, at CIS'er overholder følgende minimumskrav, når de håndterer og opbevarer følsomme ikkeklassificerede informationer:

a)der gennemføres stærk autentificering for at få adgang til følsomme ikkeklassificerede informationer, og følsomme ikkeklassificerede informationer krypteres i forbindelse med overførsel og opbevaring

b)den EU-institution eller -organ, der er ansvarlig for driften af CIS'et, er ansvarlig for de krypteringsnøgler, der anvendes i forbindelse med opbevaring

c)følsomme ikkeklassificerede informationer opbevares og behandles i EU

d)alle udliciteringskontrakter omfatter kontraktbestemmelser om personales, aktivers og informationers sikkerhed

e)der anvendes interoperable metadata til registrering af fortrolighedsgraden for elektroniske dokumenter og til at fremme automatiseringen af sikkerhedsforanstaltninger

f)EU's institutioner og organer gennemfører foranstaltninger til forhindring og afsløring af datalæk med henblik på beskyttelse af følsomme ikkeklassificerede informationer

g)der anvendes, i givet fald, sikkerhedsudstyr, som har en europæisk cybersikkerhedsattest

h)tjenesteudbydere og kontrahenter gennemfører sikkerhedsforanstaltninger baseret på principperne om need to know og nultillid med henblik på at begrænse adgangen til følsomme ikkeklassificerede informationer.

2.Alle afvigelser fra minimumskravene i stk. 1 godkendes af det relevante ledelseslag i den relevante EU-institution eller -organ på grundlag af en risikovurdering, der omfatter de retlige og tekniske risici for de følsomme ikkeklassificerede informationers sikkerhed.

3.Den relevante EU-institutions eller -organs informationssikringsmyndighed kan kontrollere overholdelsen af kravene i stk. 1 på et hvilket som helst tidspunkt af et CIS's livscyklus.

Kapitel 5
EUCI

Afsnit 1
Generelle bestemmelser

Artikel 18

Sikkerhedsklassifikationer og mærkninger

1.EUCI klassificeres efter en af følgende grader og mærkes som følger:

a)TRES SECRET UE/EU TOP SECRET: informationer og materiale, hvis uautoriserede videregivelse kunne forvolde Den Europæiske Unions eller en eller flere af medlemsstaternes væsentlige interesser en overordentlig alvorlig skade

b)SECRET UE/EU SECRET: informationer og materiale, hvis uautoriserede videregivelse kunne forvolde Den Europæiske Unions eller en eller flere af medlemsstaternes væsentlige interesser alvorlig skade

c)CONFIDENTIEL UE/EU CONFIDENTIAL: informationer og materiale, hvis uautoriserede videregivelse kunne forvolde Den Europæiske Unions eller en eller flere af medlemsstaternes væsentlige interesser skade

d)RESTREINT UE/EU RESTRICTED: informationer og materiale, hvis uautoriserede videregivelse kunne have negativ indvirkning på Den Europæiske Unions eller en eller flere af medlemsstaternes interesser.

2.Koordinationsgruppen vedtager vejledende dokumenter om udarbejdelse og klassificering af EUCI.

Artikel 19

Egnethed i forbindelse med håndtering og opbevaring af EUCI

1.Alle EU's institutioner og organer må håndtere og opbevare EUCI, hvis følgende betingelser er opfyldt:

a)enheden fastsætter i overensstemmelse med denne forordning regler og procedurer, der sikrer beskyttelse af informationer med en givet klassifikationsgrad, og

b)enheden har været genstand for et vurderingsbesøg i overensstemmelse med artikel 53, og det er efterfølgende certificeret, at enheden kan beskytte EUCI i overensstemmelse med denne forordning og, hvis det er relevant, andre relevante regler og procedurer.

2.Betingelserne i stk. 1 anses automatisk som opfyldt for så vidt angår medlemmerne af undergruppen om deling af EUCI og udveksling af klassificerede informationer, jf. artikel 7, stk. 1, litra e).

Artikel 20

Beskyttelse af EUCI

1.Den, der er i besiddelse af EUCI, er ansvarlig for beskyttelsen heraf.

2.Hvis en medlemsstat bringer klassificerede informationer med en national sikkerhedsmærkning ind i en EU-institutions eller -organs strukturer eller netværk, beskytter den pågældende EU-institution eller -organ disse informationer i overensstemmelse med den tilsvarende klassifikationsmærkning fastsat i aftalen mellem Den Europæiske Unions medlemsstater, forsamlet i Rådet, om beskyttelse af klassificerede informationer, der udveksles i Den Europæiske Unions interesse 29 . Den dertilhørende ækvivalenstabel findes i bilag VI til denne forordning.

3.En samlet mængde af EUCI kan berettige til en sikkerhedsbeskyttelse af en grad, der svarer til en højere klassifikation end den, der gælder for de enkelte dele.

Artikel 21

Risikostyringsproces for EUCI's sikkerhed

1.Hver EU-institutions og -organs sikkerhedsmyndighed godkender sikkerhedsforanstaltningerne til beskyttelse af EUCI i hele livscyklussen i overensstemmelse med resultatet af den risikovurdering, der er udarbejdet af den pågældende EU-institution eller -organ.

2.De sikkerhedsforanstaltninger, som hver EU-institution eller -organ træffer, er i overensstemmelse med klassifikationsgraden for de informationer, der håndteres og opbevares, formen og mængden af informationer, placeringen af og de beskyttende træk ved de faciliteter, hvor EUCI håndteres og opbevares, og den lokalt vurderede trussel fra ondsindet og kriminel virksomhed.

3.Alle EU-institutioner og -organer udarbejder:

a)beredskabsplaner med henblik på at sikre EUCI's sikkerhed i nødsituationer

b)kontinuitetsplaner, som omfatter forebyggende og genoprettende foranstaltninger med henblik på at minimere følgerne af større nedbrud eller sikkerhedshændelser vedrørende håndtering og opbevaring af EUCI.

Artikel 22

Brud på sikkerheden og kompromittering af EUCI

1.En EU-institutions eller -organs eller en persons handling eller forsømmelse, der er i strid med denne forordning, betragtes som et brud på sikkerheden. 

2.EUCI anses for at være kompromitteret, hvis de som følge af et brud på sikkerheden helt eller delvist er videregivet til en eller flere personer, der ikke er autoriseret til at få adgang til de pågældende informationer.

3.Enhver kompromittering eller formodet kompromittering af EUCI indberettes straks til den relevante EU-institutions eller -organs sikkerhedsmyndighed, der gennemfører en sikkerhedsundersøgelse og som minimum træffer følgende foranstaltninger:

a)informerer udstederen

b)sikrer, at sagen undersøges af ansatte, der ikke er direkte involveret i bruddet på sikkerheden, med henblik på at fastslå de faktiske omstændigheder

c)vurderer den potentielle skade for EU's eller medlemsstaternes interesser

d)træffer passende foranstaltninger til at forebygge en gentagelse

e)underretter de kompetente myndigheder om den faktiske eller potentielle kompromittering og om de foranstaltninger, der er truffet. 

Afsnit 2
Personelsikkerhed 

Artikel 23

Grundprincipper

1.En EU-institutions eller -organs sikkerhedsmyndighed kan give personer adgang til EUCI, hvis følgende betingelser er opfyldt:

a)personen har need to know

b)personen er blevet orienteret om reglerne og procedurerne for sikkerhedsbeskyttelse af EUCI og de relevante sikkerhedsstandarder og sikkerhedsretningslinjer og skriftligt har anerkendt sit ansvar med hensyn til beskyttelse af sådanne informationer

c)personen er for så vidt angår informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, blevet sikkerhedsgodkendt og autoriseret til den relevante klassifikationsgrad.

2.EU's institutioner og organer tager en persons loyalitet, troværdighed og pålidelig i betragtning som fastslået i forbindelse med en sikkerhedsundersøgelse gennemført af de kompetente myndigheder i den medlemsstat, hvor ansøgeren er borger eller statsborger. 

3.EU's institutioner og organer kan acceptere sikkerhedsgodkendelser udstedt af tredjelande og internationale organisationer, som EU har indgået en informationssikkerhedsaftale med.

4.EU's institutioner og organer kan vælge selv at forvalte godkendelsesprocessen eller indgå en serviceleveranceaftale med Kommissionen om sikkerhedsgodkendelser.

Hvis der indgås en serviceleveranceaftale, fungerer Kommissionens sikkerhedsmyndighed som kontaktpunkt mellem sikkerhedskontorerne i den pågældende EU-institution eller -organ og den nationale kompetente myndighed i medlemsstaten for så vidt går sikkerhedsgodkendelsesspørgsmål. 

5.Hver EU-institutions eller -organs sikkerhedsmyndighed fører et register over deres sikkerhedsgodkendelser, orienteringer, skriftlige bekræftelser og autorisationer til at få adgang til EUCI.

6.EU-institutioner og -organer, der indgår en serviceleveranceaftale med Kommissionen, stiller de relevante registre til rådighed for Kommissionens sikkerhedsmyndighed som minimum for så vidt angår den klassifikationsgrad for EUCI, som en person gives adgang til, datoen for udstedelse af autorisationen til at få adgang til EUCI samt autorisationens gyldighedsperiode. Andre EU-institutioner og ‑organer, der har indgået en serviceleveranceaftale, skal kunne få begrundet adgang til disse registre.

Artikel 24

Autorisation til at få adgang til EUCI

1.Hver EU-institution og -organ udpeger de stillinger i deres enhed, der kræver adgang til informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, for at den, der bestrider stillingen, kan udføre sit arbejde.

2.Når en person skal autoriseres til at få adgang til informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, underretter den pågældende EU-institution eller -organ den kompetente sikkerhedsmyndighed, som iværksætter de formaliteter, der er fastsat i punkt 1 i bilag II.

3.Hver EU-institutions eller -organs sikkerhedsmyndighed har ansvaret for at udstede, suspendere, inddrage eller forny autorisationer til at få adgang til EUCI for så vidt angår egne medarbejdere.

4.En EU-institutions -eller -organs sikkerhedsmyndighed kan i særlige tilfælde, hvor det er behørigt begrundet i tjenestens interesse, og inden en fuldstændig sikkerhedsundersøgelse er afsluttet, give personer midlertidig autorisation til at få adgang til EUCI med henblik på en specifik stilling, jf. dog bestemmelserne om fornyelse af autorisationer til at få adgang til EUCI og i henhold til kontrol foretaget af den relevante nationale sikkerhedsmyndighed.

5.EU's institutioner og organer følger procedurerne for forvaltning af autorisationer til at få adgang til EUCI, jf. bilag II. 

Artikel 25

Anerkendelse af en autorisation til at få adgang til EUCI

1.En autorisation til at få adgang til EUCI op til den fastsatte grad er gyldig i alle EU-institutioner og -organer, som personen anvises arbejde i.

2.EU's institutioner og organer accepterer autorisationer til at få adgang til EUCI udstedt af andre EU-institutioner og -organer. 

3.Hvis en ansat, der er i besiddelse af en autorisation til at få adgang til EUCI, påbegynder en ansættelse i en anden EU-institution eller -organ, underretter den nye EU-institution eller -organ via den kompetente sikkerhedsmyndighed den relevante nationale myndighed om ændringen af arbejdsgiver.

Artikel 26

Orienteringer om EUCI

1.En EU-institutions eller -organs sikkerhedsmyndighed orienterer alle personer, der har brug for at få adgang til EUCI, om alle sikkerhedsrisici og om deres forpligtelse til at indberette mistænkelig aktivitet.  Orienteringen finder sted, inden der gives adgang til EUCI, og derefter mindst hvert femte år. 

2.Efter at have modtaget den i stk. 1 omhandlede orientering bekræfter alle berørte personer skriftligt, at de har forstået deres forpligtelser med hensyn til beskyttelse af EUCI og de konsekvenser, det kan få, hvis EUCI kompromitteres.

3.Der gælder følgende krav i forbindelse med den i stk. 1 omhandlede orientering:

a)enhver, der er ansvarlig for brud på sikkerhedsreglerne i denne forordning, kan pålægges disciplinære foranstaltninger i overensstemmelse med gældende regler og bestemmelser 

b)enhver, der er ansvarlig for kompromittering eller bortkomst af EUCI, kan pålægges disciplinære foranstaltninger eller retsforfølges i overensstemmelse med gældende ret, regler og bestemmelser.

4.Hvis personer, der har fået en autorisation til at få adgang til EUCI, ikke længere har brug for en sådan adgang, sikrer EU's institutioner og organer, at disse personer er bekendte med, og i givet fald skriftligt bekræfter, deres forpligtelse til fortsat at beskytte EUCI.

5.Opgaven med at udvikle og forvalte orienteringer om EUCI kan deles mellem EU's institutioner og organer, forudsat at der tages højde for deres individuelle krav. 

Afsnit 3
Fysisk sikkerhed

Artikel 27

Grundprincipper

1.Hver EU-institution og -organ fastsætter passende fysiske sikkerhedsforanstaltninger for deres sites i overensstemmelse med bilag III og princippet om dybdeforsvar og på grundlag af en risikovurdering udarbejdet af deres sikkerhedsmyndighed. Foranstaltningerne sikrer følgende målsætninger:

a)forhindre, at en indtrænger skaffer sig adgang til EUCI eller tiltvinger sig adgang

b)afskrække, vanskeliggøre og afsløre uautoriserede handlinger og reagere på sikkerhedshændelser så hurtigt som muligt

c)muliggøre personalemæssig adskillelse for så vidt angår adgang til EUCI på grundlag af personalets need to know og, når det er relevant, personalets sikkerhedsgodkendelse. 

2.EU's institutioner og organer gennemfører fysiske sikkerhedsforanstaltninger på alle sites, hvor EUCI drøftes, opbevares eller håndteres, inklusive områder, der huser CIS'er, jf. afsnit 5 i dette kapitel.

3.Der må kun anvendes udstyr, der er godkendt af EU's institutioner og organer, til fysisk beskyttelse af informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere.

4.EU's institutioner og organer kan deles om sikrede områder, jf. bilag III, med henblik på håndtering og opbevaring af EUCI efter indgåelse af en aftale.

Artikel 28

Undergruppen om fysisk sikkerhed

1.Undergruppen om fysisk sikkerhed, jf. artikel 7, stk. 1, litra c), har følgende roller og ansvarsområder:

a)udarbejdelse af vejledende dokumenter om fysisk sikkerhed

b)fastsættelse af generelle sikkerhedskriterier for erhvervelsen af udstyr såsom sikkerhedscontainere, makulatorer, dørlåse, elektroniske adgangskontrolsystemer, systemer til afsløring af indtrængen og alarmsystemer til fysisk beskyttelse af EUCI

c)bistand til EU's institutioner og organer i forbindelse med fastsættelsen af passende sikkerhedsforanstaltninger for deres sites

d)forslag om kompensationsforanstaltninger til beskyttelse af EUCI, når EUCI håndteres uden for en EU-institutions eller -organs fysisk beskyttede område. 

Artikel 29

Fysisk beskyttelse af EUCI

1.For at sikre den fysiske beskyttelse af EUCI etablerer EU's institutioner og organer følgende fysisk beskyttede områder:

a)administrative områder, jf. bilag III

b)hvis det er relevant, sikrede områder, herunder klasse I, klasse II og teknisk sikrede områder, jf. bilag III.

2.Den pågældende EU-institutions eller -organs sikkerhedsmyndighed udfører en intern inspektion med henblik på at kontrollere, om betingelserne for et område, der etableres som et administrativt område eller et sikret område, jf. bilag III, er opfyldt. Hvis inspektionsrapporten indikerer, at betingelserne er opfyldt, kan sikkerhedsmyndigheden udstede en akkreditering af det sikrede område med henblik på at beskytte EUCI op til den angivne grad i en periode på højst fem år.

Den pågældende EU-institution eller -organ har ansvaret for at gennemføre fornyet akkreditering af sine sikrede områder, inden akkrediteringen udløber, eller når der er gennemført ændringer inden for det sikrede område. 

3.Hver EU-institution og -organ vedtager procedurer for forvaltning af nøgler og koder til kontorer, rum, bokslokaler og sikkerhedscontainere for klassifikationsgraden CONFIDENTIEL UE/EU-CONFIDENTIEL eller højere.

4.Sikkerhedsmyndigheden kan autorisere visitation ved ind- og udgang for at afskrække mod og afsløre uautoriseret indførelse af materiale eller uautoriseret fjernelse af EUCI fra et site.

5.EU's institutioner og organer træffer foranstaltninger til fysisk beskyttelse af EUCI i overensstemmelse med bilag III.

Afsnit 4
Forvaltning af EUCI

Artikel 30

Grundprincipper

1.EU's institutioner og organer registrerer, arkiverer og bevarer deres EUCI-dokumenter samt bortskaffer, gemmer i uddrag eller videregiver i sidste ende deres EUCI-dokumenter til de historiske arkiver i overensstemmelse med den opbevaringspolitik og de regler, der gælder for hver EU-institutions eller -organs filer. 

2.Den EU-institution eller -organ, der er udsteder af EUCI, fastlægger klassifikationsgraden for de pågældende informationer ved udarbejdelsen af dem og i overensstemmelse med artikel 18, stk. 1.

3.EU's institutioner og organer meddeler tydeligt klassifikationsgraden til modtagerne, enten ved en klassifikationsmærkning, eller ved at den oplyses, såfremt informationerne meddeles mundtligt.

4.De sikkerhedsforanstaltninger, der gælder for det oprindelige dokument, gælder også for udkast, kopier og oversættelser af det.

5.EU's institutioner og organer træffer foranstaltninger til forvaltning af EUCI i overensstemmelse med bilag IV. 

Artikel 31

Udarbejdelse af EUCI

2. Den EU-institution eller -organ, under hvis myndighed EUCI udarbejdes, sikrer at følgende krav er opfyldt:

a)hver side er tydeligt mærket med klassifikationsgraden

b)hver side er nummereret

c)dokumentet er forsynet med et referencenummer, hvis det er relevant et registreringsnummer, og et emne, der ikke i sig selv er EUCI, medmindre det er mærket som sådan

d)dokumentet er forsynet med datoen for udarbejdelsen.

e)alle bilag er så vidt muligt angivet på første side

f)dokumenter, der er klassificeret SECRET UE/EU SECRET eller højere, har et eksemplarnummer på hver side, hvis de skal distribueres i flere eksemplarer. Elektroniske kopier, der distribueres uden for opbevaringssystemet er forsynet med en unik identifikator baseret på en elektronisk signatur.

Artikel 32

Udstederkontrol

1.Den EU-institution eller -organ, under hvis myndighed EUCI udarbejdes, har udstederkontrol over det pågældende dokument. Udstederen fastsætter dokumentets klassifikationsgrad og er ansvarlig for dets første distribution. Uden at det berører forordning (EF) nr. 1049/2001 indhentes der forudgående skriftligt samtykke fra udsteder, før informationerne:

a)afklassificeres eller nedklassificeres

b)anvendes til andre formål end dem, der er fastsat af udstederen

c)fremsendes til en enhed uden for den EU-institution eller -organ, der er i besiddelse af informationerne, herunder et tredjeland eller en international organisation, en anden EU-institution eller -organ, medlemsstater, en kontrahent eller en potentiel kontrahent, en tilskudsmodtager eller en potentiel tilskudsmodtager

d)kopieres eller oversættes for så vidt angår klassifikationsgraden TRES SECRET-UE/EU-TOP SECRET.

2.Hvis det ikke er muligt at identificere udstederen af et EUCI-dokument, udøver den EU-institution eller -organ, som er i besiddelse af de klassificerede informationer, udstederkontrol.

3.Udstedere af EUCI-dokumenter fører et register over alle klassificerede kilder, der er benyttet til produktionen af klassificerede dokumenter, herunder nærmere oplysninger om kilder, der oprindeligt er fra medlemsstater, internationale organisationer eller tredjelande. Om nødvendigt mærkes aggregerede klassificerede informationer på en sådan måde, at identifikationen af udstederne af det anvendte klassificerede kildemateriale bevares.

Artikel 33

Klassifikationsmærkning

1.Ud over en sikkerhedsklassifikationsmærkning, kan EUCI-dokumenter om nødvendigt forsynes med yderligere mærkninger såsom distributions- eller videregivelsesmærkninger eller mærkning, der angiver udstederen.

2.Forskellige dele af et EUCI-dokument kan kræve forskellige klassifikationsgrader og mærkes i overensstemmelse hermed. Et dokuments eller dossiers samlede klassifikationsgrad er mindst den samme som den del, der har den højeste klassifikationsgrad.

3.Dokumenter, der indeholder dele med forskellig klassifikationsgrad, struktureres, så dele med en anden klassifikationsgrad let kan identificeres og udskilles, hvis det er nødvendigt.

Artikel 34

EUCI-arkivsystemet

1.Alle EU-institutioner og -organer, der håndterer og opbevarer informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, etablerer et eller flere EUCI-arkiver for at sikre registrering med henblik på sikkerhed, når informationerne ankommer til eller forlader en EU-institution eller -organ.

2.EUCI-arkiver etableres i sikrede områder, jf. bilag III.

3.EU's institutioner og organer udpeger en arkivansvarlig, der forvalter hvert EUCI-arkiv.  Den arkivansvarlige har relevant sikkerhedsgodkendelse og er autoriseret i overensstemmelse med artikel 24. EU's institutioner og organer sikrer korrekt uddannelse af deres arkivansvarlige.

Artikel 35

Nedklassificering og afklassificering

1.Informationer skal kun være klassificerede, så længe beskyttelsen af dem er nødvendig.  EUCI, for hvilke det ikke er nødvendigt at bevare den oprindelige klassifikationsgrad, nedklassificeres til en lavere grad. EUCI, som det ikke længere er nødvendigt at anse for at være klassificerede, afklassificeres.

2.På det tidspunkt, hvor EUCI udarbejdes, angiver udstederen så vidt muligt og navnlig for informationer, der er klassificeret som RESTREINT UE/EU RESTRICTED, om EUCI kan nedklassificeres eller afklassificeres på en bestemt dato eller efter en bestemt begivenhed.

3.Den udstedende EU-institution eller -organ har ansvaret for at afgøre, om et EUCI-dokument kan nedklassificeres eller afklassificeres.  EU-institutionen eller -organet tager regelmæssigt, men mindst hvert femte år, informationerne op til revision og vurderer risiciene med henblik på at afgøre, om den oprindelige klassifikationsgrad stadig er relevant.

4.EU-institutioner og -organer, der er i besiddelse af EUCI, som de ikke selv er udsteder af, ned- eller afklassificerer ikke det pågældende dokument, og hverken ændrer eller fjerner nogen af de mærkninger, der er omhandlet i artikel 18, stk. 1, uden forudgående skriftligt samtykke fra udstederen.

5.EU's institutioner og organer må delvist ned- eller afklassificere EUCI, som de selv har udarbejdet. I sådanne tilfælde produceres der et nedklassificeret eller afklassificeret uddrag.

6.EU's institutioner og organer underretter den enhed, der har modtaget de pågældende EUCI, om ned- eller afklassificeringen.

Artikel 36

Mærkninger på nedklassificerede og afklassificerede dokumenter

1.Hvis EU's institutioner og organer beslutter at afklassificere et EUCI-dokument, overvejes det, om dokumentet bør forsynes med en distributionsmærkning, der angiver, at der er tale om følsomme ikkeklassificerede informationer.

2.Den oprindelige klassifikationsmærkning øverst og nederst på hver side streges tydeligt over enten ved hjælp af "gennemstregningsfunktionen", når der er tale om dokumenter i elektronisk form, eller manuelt, når der er tale om trykte dokumenter. Den oprindelige klassifikationsmærkning fjernes ikke.

3.Den første side eller forsiden stemples som nedklassificeret eller afklassificeret og forsynes med nærmere oplysninger om den myndighed, der er ansvarlig for nedklassificeringen eller afklassificeringen, og den tilhørende dato. Nedklassificering eller afklassificering af et elektronisk EUCI-dokument dokumenteres ved hjælp af en elektronisk signatur under udsteders myndighed.

Artikel 37

Destruktion og sletning af EUCI

1.EU's institutioner og organer gennemgår mindst hvert femte år både EUCI, der foreligger i papirform, og EUCI, der er lagret i CIS'er, for at fastslå, om de bør destrueres eller slettes. Hvis EUCI destrueres eller slettes, instruerer de alle, der tidligere har modtaget de pågældende EUCI.

2.EU's institutioner og organer kan destruere duplikater af EUCI, der ikke længere er nødvendige, under hensyntagen til de relevante regler om dokumentforvaltning, der gælder for originalerne.

3.EU's institutioner og organer destruerer kun papirkopier af informationer, der af deres arkivansvarlige er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere. Den arkivansvarlige ajourfører logbøger og andre registreringsinformationer i overensstemmelse hermed, idet de vigtigste metadata af det destruerede dokument beholdes.

Dokumenter, der er klassificeret SECRET UE/EU SECRET og højere, destrueres kun af den arkivansvarlige og under overværelse af et vidne, der er sikkerhedsgodkendt til mindst samme klassifikationsgrad som det dokument, der destrueres.

4.Den arkivansvarlige og, hvis det er relevant, vidnet, underskriver en destruktionsattest, der opbevares i arkivet. Attesten opbevares i mindst fem år for så vidt angår informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL og SECRET-UE/EU-SECRET, og i mindst 10 år for så vidt angår informationer, der er klassificeret TRES SECRET-UE/EU-TOP SECRET.

Artikel 38

Nødflytning og nøddestruktion af EUCI

1.Hver EU-institution eller -organ udarbejder planer for nødflytning og nøddestruktion baseret på lokalforholdene med henblik på at beskytte EUCI, der har en betydelig risiko for at falde i de forkerte hænder i en krisesituation.

De nærmere detaljer i planerne for nødflytning og nøddestruktion klassificeres RESTREINT UE/EU RESTRICTED.

2.Hvis der i en nødsituation er overhængende fare for uautoriseret videregivelse af EUCI, flytter EU's institutioner og -organer EUCI. 

Hvis flytning ikke er mulig, destrueres EUCI på en sådan måde, at de ikke kan rekonstrueres hverken helt eller delvis.

3.Udstederen og det udstedende arkiv underrettes om nødflytningen eller nøddestruktionen af de registrerede EUCI.

4.Når nødplanerne er aktiveret, prioriteres det at flytte eller destruere informationer med højeste klassifikationsgrad først, herunder krypteringsudstyret. 

Artikel 39

Arkivering

1.EU's institutioner og organer beslutter, om og hvornår EUCI arkiveres samt de tilhørende praktiske foranstaltninger, der træffes, i overensstemmelse med deres politik for dokumentforvaltning.

2.EUCI-dokumenter overføres ikke til Den Europæiske Unions historiske arkiver.

Afsnit 5
Beskyttelse af EUCI i kommunikations- og informationssystemer (CIS'er)

Artikel 40

Undergruppen om akkreditering af kommunikations- og informationssystemer, der håndterer og opbevarer af EUCI

Undergruppen om akkreditering af kommunikations- og informationssystemer, der håndterer og opbevarer af EUCI, jf. artikel 7, stk. 1, litra d), har følgende roller og ansvarsområder:

a)bistå EU's institutioner og organer i forbindelse med akkrediteringsprocessen

b)anbefale en standard for akkreditering, der bør følges af alle EU-institutioner og -organer

c)udbrede og dele bedste praksis og vejledning vedrørende akkreditering af CIS'er.

Artikel 41

Kommunikations- og informationssystemer (CIS'er)

EU's institutioner og organer opfylder følgende krav i forbindelse med CIS'er, der håndterer og opbevarer EUCI:

a)systemejeren eller den operative informationssikringsmyndighed konsulterer sikkerhedsakkrediteringsmyndigheden inden førstnævnte udvikler, bestiller eller muliggør håndtering eller opbevaring af EUCI i et CIS, med henblik på at fastsætte akkrediteringskravene

b)de vigtigste sikkerhedsprincipper for udformningen af CIS'er, der håndterer og opbevarer EUCI, gælder fra projektets begyndelse, som en del af informationssikkerhedsrisikostyringsprocessen og under hensyntagen til need to know, minimumsfunktionalitet, dybdeforsvar, minimumsrettigheder, funktionsadskillelse og to par øjne

c)lagrings-, centralbehandlings- og netstyringskomponenterne i et CIS, der håndterer og opbevarer EUCI, installeres i et sikret område, jf. bilag III

d)der gennemføres TEMPEST-sikkerhedsforanstaltninger, som svarer til risikoen for udnyttelse af informationerne og til informationernes klassifikationsgrad

e)alt personale, der er involveret i driften af et CIS, der håndterer og opbevarer EUCI, underretter sikkerhedsmyndigheden og den relevante systemejer eller operative informationssikringsmyndighed om potentielle sikkerhedssvagheder, hændelser, sikkerhedsbrud og systemkompromittering, som kan have indflydelse på beskyttelsen af CIS'et eller de EUCI, det håndterer eller opbevarer

f)hvis det er relevant, underretter sikkerhedsmyndigheden andre berørte EU-institutioners eller -organers sikkerhedsmyndigheder om potentielle sikkerhedssvagheder eller hændelser, som kan have indflydelse på deres CIS'ers håndtering eller opbevaring af EUCI.

Artikel 42

Kryptoprodukter

1.Der anvendes godkendte kryptoprodukter til elektronisk overførsel og opbevaring af EUCI. Listen over godkendte kryptoprodukter ajourføres af Rådet på baggrund af input fra de nationale sikkerhedsmyndigheder.

2.Hvis den i stk. 1 omhandlede liste ikke indeholder et produkt, der er egnet til formålet, anmoder den pågældende EU-institutions eller -organs kryptogodkendelsesmyndighed Rådet om en midlertidig godkendelse. Hvis det er muligt, vælges der et kryptoprodukt, som er godkendt af en medlemsstats nationale sikkerhedsmyndighed.

Rådet tager alle nødvendige skridt for at sikre, at et egnet produkt tilføjes til listen.

3.Godkendelser af kryptoprodukter er gyldige i maksimalt fem år og revurderes derefter årligt.

4.Rådet fjerner kryptoprodukter fra listen over godkendte kryptoprodukter, hvis den nationale godkendelse er trukket tilbage eller udløbet.

5.Koordinationsgruppen underretter årligt Rådet om kryptoprodukter, som den anbefaler en medlemsstats kryptogodkendelsesmyndighed at vurdere på grundlag af en undersøgelse gennemført i EU's institutioner og organer.

Artikel 43

Akkreditering af CIS'er, der håndterer og opbevarer EUCI

1.Ved akkreditering af CIS'er, der håndterer og opbevarer EUCI, bekræfter EU's institutioner og organer, at alle passende sikkerhedsforanstaltninger er blevet gennemført, og at der er opnået en tilstrækkelig grad af beskyttelse af EUCI og af CIS'et i overensstemmelse med denne forordning.

2.CIS-ejeren eller den operative informationssikringsmyndighed er ansvarlig for forberedelsen af akkrediteringssager og -dokumentation, herunder manualer målrettet forskellige brugerprofiler.

3.Hver EU-institutions og -organs sikkerhedsakkrediteringsmyndighed er ansvarlig for etablering af en akkrediteringsproces med klare betingelser, der skal godkendes, og som anvendes på alle CIS'er under deres myndighed.

4.Hvis et CIS, der håndterer og opbevarer EUCI, bruges af både EU-institutioner og ‑organer og nationale sikkerhedsmyndigheder, opretter de relevante EU-institutioner og -organer, i henhold til yderligere gennemførelsesbestemmelser, der vedtages i medfør af artikel 8, stk. 2, et fælles sikkerhedsakkrediteringsudvalg, der har ansvaret for CIS'ets akkreditering. Dette udvalg består af repræsentanter for de involverede parters sikkerhedsakkrediteringsmyndigheder og formandskabet varetages af sikkerhedsakkrediteringsmyndigheden i den EU-institution eller -organ, der ejer CIS'et.

Artikel 44

Akkrediteringsprocessen for CIS, der håndterer og opbevarer EUCI

1.Alle CIS'er, der håndterer og opbevarer EUCI, underkastes en akkrediteringsproces, som bygger på informationssikringsprincipperne, og hvis detaljeringsgrad svarer til den krævede beskyttelsesgrad.

2.Akkrediteringsprocessen resulterer i en akkrediteringsudredning, som fastsætter den højeste klassifikationsgrad for de informationer, der kan håndteres og opbevares i CIS'et, samt betingelserne og vilkårene herfor. Akkrediteringsudredningen er baseret på den formelle validering af risikovurderingen og de sikkerhedsforanstaltninger, der gennemføres for det pågældende CIS, med henblik på at opnå sikkerhed for:

a)at risikostyringsprocessen for informationssikkerhed er korrekt gennemført

b)at systemejeren eller risikoejeren bevidst har accepteret residualrisikoen 

c)at der er opnået et tilstrækkeligt beskyttelsesniveau for CIS'et og de EUCI, det håndterer og opbevarer, i overensstemmelse med denne forordning.

3.En EU-institutions eller -organs sikkerhedsakkrediteringsmyndighed validerer formelt akkrediteringsudredningen. Efter bekræftende validering udsteder sikkerhedsakkrediteringsmyndigheden en driftsgodkendelse, som fastsætter den højeste klassifikationsgrad for de informationer, der kan håndteres i CIS'et, samt betingelserne og vilkårene herfor. Godkendelsen udstedes for en bestemt periode. Hvis en eller flere af de krævede sikkerhedsforanstaltninger ikke er på plads, men dette ikke har væsentlige konsekvenser for den samlede sikkerhed, kan der udstedes en midlertidig driftsgodkendelse, der udpeger de punkter, der skal udbedres.

4.På ethvert tidspunkt i et CIS's livscyklus, kan den berørte EU-institutions eller ‑organs sikkerhedsakkrediteringsmyndighed iværksætte følgende tiltag:

a)gennemføre en akkrediteringsproces

b)foretage en revision eller inspektion af CIS'et

c)såfremt driftsbetingelserne ikke længere er opfyldt, f.eks. når en sikkerhedshændelse har afsløret en væsentlig sårbarhed i CIS'et, kræve, at der udarbejdes og effektivt gennemføres en plan for forbedring af sikkerheden inden for en fastsat frist, eventuelt med tilbagekaldelse af tilladelsen til at drive CIS, indtil driftsbetingelserne er opfyldt.

5.Systemejeren eller den operative informationssikringsmyndighed fremlægger hvert år i gyldighedsperioden for en driftsgodkendelse en formel rapport for sikkerhedsakkrediteringsmyndigheden, herunder et resumé af alle væsentlige hændelser, ændringer og risikofaktorer.

Artikel 45

Nødsituationer

1.EU's institutioner og organer kan anvende særlige procedurer for overførsel eller opbevaring af klassificerede EUCI i nødsituationer, f.eks. under forestående eller faktiske krise-, konflikt- eller krigssituationer eller under ekstraordinære operative forhold, efter godkendelse fra deres kryptogodkendelsesmyndighed.

2.Under de i stk. 1 nævnte omstændigheder kan EUCI overføres ved hjælp af kryptoprodukter, der er godkendt til en lavere klassifikationsgrad eller endda ukrypteret med den kompetente myndigheds godkendelse, hvis enhver forsinkelse ville forvolde en skade, der er langt alvorligere end den skade, som videregivelse af det klassificerede materiale ville forvolde, og på følgende betingelser:

a)afsender eller modtager har ikke de krævede krypteringsmidler 

b)det klassificerede materiale kan ikke sendes i tide med andre midler.

3.Klassificerede informationer, der overføres i overensstemmelse med stk. 2, må ikke være forsynet med nogen mærkning eller påtegning, der skiller dem ud fra informationer, der er uklassificerede, eller som kan beskyttes ved hjælp af et disponibelt kryptoprodukt. Modtagerne underrettes med andre midler straks om klassifikationsgraden.

4.En efterfølgende rapport om overførslen af EUCI under de i stk. 1 nævnte omstændigheder forelægges den relevante sikkerhedsmyndighed.

Afsnit 6
Industrisikkerhed

Artikel 46

Grundprincipper

1.Som kontraherende eller tilskudsgivende myndighed sikrer hver EU-institution eller ‑organ, at der henvises til minimumsstandarderne for industrisikkerhed i dette afsnit samt betingelserne for beskyttelse af EUCI i klassificerede kontrakter og tilskudsaftaler, jf. bilag V, eller at de indarbejdes i kontrakterne eller tilskudsaftalerne, og at de overholdes, når der tildeles klassificerede kontrakter eller tilskudsaftaler.

2.Ved industrisikkerhed forstås følgende personers eller enheders anvendelse af foranstaltninger til beskyttelse af EUCI:

a)under direkte forvaltning 30 , inden for rammerne af klassificerede kontrakter:

i)kandidater eller tilbudsgivere i løbet af hele udbuds- og kontraktindgåelsesproceduren

ii)kontrahenter eller underleverandører i løbet de klassificerede kontrakters livscyklus

b)under direkte forvaltning 31 , inden for rammerne af klassificerede tilskudsaftaler:

i)ansøgere i løbet af proceduren for tildeling af tilskud

ii)tilskudsmodtagere eller underleverandører i løbet af de klassificerede tilskudsaftalers livscyklus

c)under indirekte forvaltning, inden for rammerne af rammeaftaler om finansielt partnerskab og de dertil knyttede bidragsaftaler: de bemyndigede enheder i løbet af disse aftalers livscyklus.

3.Som bemyndigende enhed beskriver EU-institutionen eller -organet de specifikke sikkerhedskrav, der gælder for den bemyndigede enhed, i kapitlet om sikkerhed i rammeaftalen om finansielt partnerskab og den dertil knyttede bidragsaftale. Disse krav er baseret på sikkerhedsprincipperne og -bestemmelserne vedrørende klassificerede kontrakter og tilskudsaftaler i denne forordning, som finder tilsvarende anvendelse.

4.Klassificerede kontrakter eller klassificerede tilskudsaftaler må ikke indebære adgang til informationer, der er klassificeret TRES SECRET UE/EU TOP SECRET.

5.Bestemmelserne i dette kapitel vedrørende klassificerede kontrakter eller kontrahenter eller klassificerede tilskudsaftaler og tilskudsmodtagere finder også anvendelse på klassificerede underkontrakter og underleverandører i relation til henholdsvis klassificerede kontrakter eller tilskudsaftaler.

6.Som kontraherende eller tilskudsgivende myndighed arbejder EU's institutioner og organer tæt sammen med sikkerhedsmyndighederne og andre kompetente myndigheder i det land, hvor kontrahenten eller tilskudsmodtageren er registreret, og med sikkerhedsmyndigheden og andre kompetente myndigheder i den internationale organisation, der er kontraheret eller har fået tildelt et tilskud.

7.Som kontraherende eller tilskudsgivende myndighed kommunikerer EU's institutioner og organer med sikkerhedsmyndigheder eller andre kompetente myndigheder via deres egne sikkerhedsmyndigheder.

8.Som kontraherende eller tilskudsgivende myndighed underretter EU's institutioner og organer de i stk. 6 omhandlede myndigheder via deres egen sikkerhedsmyndighed, når en klassificeret kontrakt eller tilskudsaftale er blevet underskrevet.

Underretningen omfatter de relevante oplysninger såsom navnet på kontrahenten eller tilskudsmodtageren, kontraktens varighed og højeste klassifikationsgrad.

Som kontraherende eller tilskudsgivende myndighed underretter EU's institutioner og organer også de i stk. 6 omhandlede myndigheder, når en klassificeret kontrakt eller tilskudsaftale ophæves før tid.

9.Som kontraherende eller tilskudsgivende myndighed kan EU's institutioner og organer tildele klassificerede kontrakter eller klassificerede dele af tilskudsaftaler til enheder, der er registreret i tredjelande eller oprettet af en international organisation, som har indgået en informationssikkerhedsaftale med EU. Hvis de pågældende EUCI indeholder personoplysninger, foretages enhver overførsel af sådanne til et tredjeland eller en international organisation i overensstemmelse med forordning (EU) 2018/1725.

Artikel 47

Sikkerhedselementer i klassificerede kontrakter eller tilskudsaftaler

1.Klassificerede kontrakter eller tilskudsaftaler indeholder følgende sikkerhedselementer:

a)sikkerhedsklassifikationsvejledning

b)særlige sikkerhedsbetingelser.

2.Klassificerede kontrakter og tilskudsaftaler kan indeholde program- eller projektsikkerhedsinstruktioner.

Artikel 48

Sikkerhedsklassifikationsvejledning 

1.Inden underskrivelsen af en klassificeret kontrakt eller tilskudsaftale fastsætter EU-institutionen eller -organet som kontraherende eller tilskudsgivende myndighed sikkerhedsklassifikationsgraden for informationer, der udarbejdes af kontrahenter og tilskudsmodtagere eller af disses underleverandører. Med henblik herpå udarbejder EU-institutionen eller -organet en sikkerhedsklassifikationsvejledning, der skal anvendes ved opfyldelsen af den klassificerede kontrakt eller tilskudsaftale.

2.Sikkerhedsklassifikationsvejledningen kan ændres i hele programmets eller projektets løbetid, jf. artikel 50, samt i kontraktens eller tilskudsaftalens løbetid, og oplysningerne kan om- eller nedklassificeres. 

3.Til fastsættelse af klassifikationsgraden for de forskellige elementer i en klassificeret kontrakt eller tilskudsaftale anvendes følgende principper:

a)ved udarbejdelsen af en sikkerhedsklassifikationsvejledning skal EU-institutionen eller -organet som kontraherende eller tilskudsgivende myndighed tage hensyn til alle relevante sikkerhedsaspekter, herunder den klassifikationsgrad, der er tildelt informationer, som udstederen af informationerne har videregivet og godkendt til brug for den klassificerede kontrakt eller tilskudsaftale

b)den klassificerede kontrakts eller tilskudsaftales samlede klassifikationsgrad er ikke lavere end den højeste klassifikationsgrad for dens enkelte elementer 

c)hvis det er relevant, samarbejder EU-institutionen eller -organet som kontraherende eller tilskudsgivende myndighed via deres sikkerhedsmyndighed med sikkerhedsmyndighederne og andre kompetente myndigheder i det relevante land, når der foretages ændringer af sikkerhedsklassifikationsvejledningen.

Artikel 49

Særlige sikkerhedsbetingelser

1.Som kontraherende eller tilskudsgivende myndighed beskriver hver EU-institution eller -organ de specifikke sikkerhedskrav for den klassificerede kontrakt eller tilskudsaftale i et sæt særlige sikkerhedsbetingelser. De særlige sikkerhedsbetingelser indeholder, når det er relevant, sikkerhedsklassifikationsvejledningen og er en integrerende del af en klassificeret kontrakt, tilskudsaftale eller underkontrakt.

2.De særlige sikkerhedsbetingelser indeholder bestemmelser, der pålægger kontrahenten eller tilskudsmodtageren eller disses underleverandører at overholde bestemmelserne i denne forordning samt eventuelle yderligere gennemførelsesbestemmelser, der vedtages i medfør af artikel 8, stk. 2, om industrisikkerhed. Det fremgår tydeligt af de særlige sikkerhedsbetingelser, at manglende overholdelse af sådanne bestemmelser kan udgøre tilstrækkelig grund til ophævelse af den klassificerede kontrakt eller tilskudsaftale.

Artikel 50

Program- eller projektsikkerhedsinstruktioner 

1.EU's institutioner eller -organer kan som kontraherende eller tilskudsgivende myndighed i tæt samarbejde med deres sikkerhedsmyndigheder udarbejde program- eller projektsikkerhedsinstruktioner, navnlig for programmer og projekter der er kendetegnet ved at have en betydelig spændvidde, størrelse eller kompleksitet eller ved at have mange eller forskelligartede kontrahenter, tilskudsmodtagere og andre partnere og interessenter.

2.Sikkerhedsmyndigheden i en EU-institution og -organ, der agerer kontraherende eller tilskudsgivende myndighed, forelægger program- eller projektsikkerhedsinstruktioner for sit relevante rådgivende sikkerhedsorgan, der består af medlemsstaternes nationale sikkerhedsmyndigheder og/eller udpegede sikkerhedsmyndigheder, med henblik på rådgivning.

Hvis en EU-institution eller -organ ikke har et sådant rådgivende organ, forelægges program- eller projektsikkerhedsinstruktionerne for informationssikkerhedsudvalget, jf. artikel 6, stk. 8.

Afsnit 7
Deling af EUCI og udveksling af klassificerede informationer

Artikel 51

Grundprincipper

1.EU's institutioner og organer kan dele EUCI med andre EU-institutioner og organer, jf. betingelserne i artikel 54.

2.EU's institutioner og organer kan dele EUCI med medlemsstaterne og Det Europæiske Atomenergifællesskab, forudsat at de beskytter disse informationer i overensstemmelse med den tilsvarende klassifikationsmærkning fastsat i aftalen mellem Den Europæiske Unions medlemsstater, forsamlet i Rådet, om beskyttelse af klassificerede informationer, der udveksles i Den Europæiske Unions interesse, og den dertilhørende ækvivalenstabel i bilag VI til denne forordning.  

3.EU's institutioner og organer udveksler kun klassificerede informationer med tredjelande eller internationale organisationer, som der er indgået en informationssikkerhedsaftale eller en administrativ ordning med, jf. artikel 55 og 56.

Informationssikkerhedsaftaler eller administrative ordninger indeholder bestemmelser, der sikrer, at tredjelande eller internationale organisationer, når de modtager EUCI, sikkerhedsbeskytter sådanne informationer i overensstemmelse med informationernes klassifikationsgrad og i henhold til minimumsstandarder, som mindst svarer til de standarder, der er fastlagt i denne forordning.

4.Hvis der ikke er indgået en informationssikkerhedsaftale eller en administrativ ordning, kan EU-institutionen eller -organet i særlige tilfælde videregive EUCI til en anden EU-institution eller -organ, et tredjeland eller en international organisation i overensstemmelse med artikel 58.

5.EU's institutioner og organer udpeger de arkiver, der tjener som hovedkanal for ind- og udgående deling af EUCI, som deles med andre EU-institutioner og -organer, eller klassificerede informationer, som udveksles med tredjelande eller internationale organisationer.  

Artikel 52

Undergruppen om deling af EUCI og udveksling af klassificerede informationer

1.Undergruppen om deling af EUCI og udveksling af klassificerede informationer, jf. artikel 7, stk. 1, litra e), har følgende roller og ansvarsområder:

a)arrangere vurderingsbesøg i EU's institutioner og organer, tredjelande og internationale organisationer samt vedtage årsprogrammet for besøgene

b)forberede og gennemføre vurderingsbesøgene

c)udarbejde en rapport om de i litra a) omhandlede besøg, 

undtagen i de tilfælde, der er omhandlet i artikel 56, stk. 2.

2.Undergruppen om deling af EUCI og udveksling af klassificerede informationer består af repræsentanter for Kommissionen, Rådet og Tjenesten for EU's Optræden Udadtil og arbejder på grundlag af konsensus. 

Artikel 53

Vurderingsbesøg i forbindelse med deling af EUCI

1.Undergruppen om deling af EUCI og udveksling af klassificerede informationer gennemfører vurderingsbesøg i fuldt samarbejde med de ansatte i den EU-institution eller -organ, der besøges. Den kan søge bistand hos den nationale sikkerhedsmyndighed, på hvis område EU-institutionen eller -organet er beliggende.

2.Vurderingsbesøgene i de berørte EU-institutioner og -organer tjener følgende formål:

a)at kontrollere om kravene til beskyttelse af EUCI i denne forordning er overholdt, og dermed om de gennemførte foranstaltninger er effektive

b)at understrege betydningen af sikkerhed og effektiv risikostyring i den besøgte enhed

c)at anbefale modforanstaltninger for at afbøde de specifikke virkninger i tilfælde af tab af klassificerede informationers tilgængelighed, fortrolighed eller integritet 

d)at styrke sikkerhedsmyndighedernes løbende sikkerhedsuddannelses- og bevidstgørelsesprogrammer.

3.Ved afslutningen af hvert besøg udfører undergruppen om deling af EUCI og udveksling af klassificerede informationer følgende opgaver:

a)udarbejder en rapport om vurderingens hovedkonklusioner

b)anmoder informationssikkerhedsudvalget, jf. artikel 6, stk. 8, om en udtalelse om rapporten

c)sender rapporten til den besøgte EU-institutions eller -organs sikkerhedsmyndighed med henblik på opfølgning.

4.Hvis der i rapporten foreslås korrigerende foranstaltninger eller fremsættes anbefalinger, arrangeres der et opfølgningsbesøg med henblik på at verificere, om disse tiltag eller anbefalinger er gennemført.

Artikel 54

Deling af EUCI

1.En EU-institution eller -organ kan dele EUCI med en anden EU-institution eller ‑organ, hvis følgende betingelser er opfyldt:

a)der er et dokumenteret behov for udvekslingen

b)der er gennemført et vurderingsbesøg i den berørte EU-institution eller -organ i overensstemmelse med artikel 53, og resultatet af dette bekræfter, at den pågældende EU-institution eller -organ har kapacitet til at håndtere og opbevare en bestemt grad af EUCI

c)den berørte EU-institutions eller -organs sikkerhedsmyndighed beslutter, at den kan dele informationer, der er klassificeret op til en bestemt grad med andre EU-institutioner og -organer, der er autoriseret til samme grad.

2.Koordinationsgruppens sekretariat udarbejder en liste over EUCI-grader, der kan håndteres og opbevares af hver EU-institution og -organ, der opfylder betingelserne i stk. 1, litra b) og c).  Denne liste ajourføres regelmæssigt. 

Artikel 55

Informationssikkerhedsaftaler

1.Hvis det er nødvendigt at udveksle informationer med et tredjeland eller en international organisation på længere sigt, forsøger den kompetente EU-institution eller -organ at forhandle og indgå en informationssikkerhedsaftale, jf. artikel 218 i traktaten om Den Europæiske Unions funktionsmåde.

2.En informationssikkerhedsaftale fastlægger grundprincipperne og minimumsstandarderne for udveksling af klassificerede informationer mellem EU og et tredjeland eller en international organisation.

3.Informationssikkerhedsaftaler indeholder bestemmelser om tekniske gennemførelsesordninger, der aftales mellem de kompetente sikkerhedsmyndigheder i de relevante EU-institutioner og -organer og den kompetente sikkerhedsmyndighed i det pågældende tredjeland eller internationale organisation.

4.Inden de tekniske gennemførelsesordninger i stk. 3 godkendes, gennemfører undergruppen om deling af EUCI og udveksling af klassificerede informationer et vurderingsbesøg i overensstemmelse med artikel 57.

Artikel 56

Administrative ordninger med tredjelande og internationale organisationer

1.Hvis en EU-institutions eller -organs forretningsorden eller oprettelsesretsakt giver mulighed for det, kan EU-institutionen eller -organet efter at have underrettet undergruppen om deling af EUCI og udveksling af klassificerede informationer lave en administrativ ordning med deres modparter i et tredjeland eller en international organisation, forudsat at følgende betingelser er opfyldt:

a)den pågældende EU-institution eller -organ har behov for på længere sigt at udveksle klassificerede informationer, dog som hovedregel ikke højere end klassifikationsgraden RESTREINT UE/EU RESTRICTED, med sin modpart i et tredjeland eller en international organisation

b)den pågældende EU-institution eller -organ opfylder betingelserne i artikel 54, stk. 1

c)rapporten fra vurderingsbesøget, jf. artikel 57, bekræfter, at den relevante modpart i det pågældende tredjeland eller internationale organisation har kapacitet til at håndtere og opbevare en bestemt grad af EUCI.

2.Inden der laves en administrativ ordning, gennemføres der et vurderingsbesøg i overensstemmelse med artikel 57. En EU-institution eller -organ, der ønsker at lave en administrativ ordning, kan anmode undergruppen om deling af EUCI og udveksling af klassificerede informationer om at gennemføre vurderingsbesøget på EU-institutionens eller -organets vegne eller om at deltage i besøget. 

3.Sikkerhedsmyndigheden i en EU-institution eller -organ, der ønsker at lave en administrativ ordning, fastsætter eventuelle specifikke betingelser for udvekslingen samt den højeste klassifikationsgrad for de EUCI, der kan udveksles. Denne klassifikationsgrad er ikke højere end den, der er fastsat for deling af EUCI med andre EU-institutioner og -organer, jf. artikel 54, og bør i givet fald ikke være højere end den, der er fastsat i en informationssikkerhedsaftale indgået med samme tredjeland eller internationale organisation.  

Artikel 57

Vurderingsbesøg med henblik på udveksling af klassificerede informationer med tredjelande og internationale organisationer

1.Vurderingsbesøg i et tredjeland eller en international organisation gennemføres med henblik på at fastslå, om en EU-institution eller -organ kan udveksle klassificerede informationer med det pågældende tredjelande eller den pågældende internationale organisation.

2.Formålet med vurderingsbesøget er at vurdere effektiviteten af sikkerhedsreglerne og ‑procedurerne i det pågældende tredjeland eller internationale organisation for så vidt angår beskyttelse af EUCI med en bestemt klassifikationsgrad. Vurderingsbesøget gennemføres efter gensidig aftale med det pågældende tredjeland eller internationale organisation.

3.I forbindelse med vurderingsbesøgene evalueres som minimum følgende:

a)regelsættet for sikkerhedsbeskyttelsen af klassificerede informationer og dets tilstrækkelighed med henblik på beskyttelse af EUCI med en bestemt klassifikationsgrad

b)de særlige kendetegn ved sikkerhedspolitikken og den måde, hvorpå sikkerheden er organiseret i tredjelandet eller den internationale organisation, som kan have indflydelse på klassifikationsgraden for de informationer, der kan udveksles

c)de sikkerhedsforanstaltninger og -procedurer, der reelt er indført 

d)sikkerhedsgodkendelsesprocedurerne i forbindelse med klassifikationsgraden for de EUCI, der skal videregives.

4.Det i artikel 6, stk. 8, omhandlede informationssikkerhedsudvalg forelægges en rapport om resultaterne af sådanne besøg, inden EUCI rent faktisk videregives til det pågældende tredjeland eller den pågældende internationale organisation. Hvis det er relevant, deles rapporten også med den berørte EU-institution eller -organ.

5.De berørte EU-institutioners og -organers sikkerhedsmyndigheder meddeler tredjelandet eller den internationale organisation den dato, fra hvilken den er i stand til at udveksle EUCI, samt den højeste klassifikationsgrad for de EUCI, der kan udveksles i papirkopi eller elektronisk form.

6.Der arrangeres opfølgningsbesøg, hvis følgende betingelser er opfyldt:

a)det er nødvendigt at hæve den højeste klassifikationsgrad for de EUCI, der kan udveksles

b)den berørte EU-institution eller -organ er blevet underrettet om grundlæggende ændringer i tredjelandets eller den internationale organisations sikkerhedsordninger, der kan have indvirkning på, hvorledes EUCI beskyttes 

c)der har fundet en alvorlig informationssikkerhedshændelse sted, som omfatter uautoriseret videregivelse af EUCI.  

Artikel 58

Ekstraordinær ad hoc-videregivelse af EUCI

1.Hvis der ikke er indgået en informationssikkerhedsaftale eller en administrativ ordning, og hvis en EU-institution eller -organ fastslår, at der er et ekstraordinært behov for at videregive EUCI til en anden EU-institution eller -organ, et tredjeland eller en international organisation, eller

hvis der er indgået en informationssikkerhedsaftale eller en administrativ ordning, og en EU-institution eller -organ fastslår, at der er et ekstraordinært behov for at videregive EUCI, der er klassificeret højere end allerede fastsat i aftalen eller ordningen, tager EU-institutionen eller -organet, der videregiver EUCI, følgende skridt:

a)så vidt det er muligt, verificeres det hos sikkerhedsmyndighederne i tredjelandet, den internationale organisation eller den modtagende EU-institution eller -organ, at deres sikkerhedsregler, -strukturer og -procedurer kan sikre beskyttelse af de EUCI, der videregives, beskyttes efter standarder, der er lige så høje som standarderne i denne forordning

b)informationssikkerhedsudvalget, jf. artikel 6, stk. 8, anmodes om en udtalelse på baggrund af den verifikation, der er gennemført i medfør af litra a), medmindre ekstraordinære operative forhold kræver omgående ad hoc-videregivelse; i så fald underrettes informationssikkerhedsudvalget efterfølgende.

2.Alle dokumenter, der videregives i medfør af denne artikel forsynes med en videregivelsesmærkning, der angiver det tredjeland, internationale organisation eller EU-institution eller -organ, som de videregives til.

3.Inden eller ved den faktiske videregivelse indhenter den EU-institution eller -organ, der videregiver EUCI, skriftligt tilsagn fra den modtagende part om, at denne vil beskytte de EUCI, denne modtager.  I givet fald anmodes den modtagende part om at give tilsagn om at beskytte de pågældende EUCI i overensstemmelse med grundprincipperne og minimumsstandarderne i denne forordning.

Kapitel 6
Afsluttende bestemmelser

Artikel 59

Gennemførelse

1.Koordinationsgruppen udarbejder informationssikkerhedsvejledninger til gennemførelse af denne forordning.

2.Med udgangspunkt i egne specifikke behov kan EU's institutioner og organer vedtage interne regler om gennemførelsen af denne forordning, jf. artikel 8, stk. 2.

Artikel 60

Overgangsbestemmelser

1.De interne regler om gennemførelsen af denne forordning vedtages af den enkelte EU-institution eller -organ inden den ¨[dd/mm/yyyy date of application] og revideres senest [3 years after the entry into force of this Regulation].

2.Alle EU-institutioner og -organer, der af enten Kommissionen, Rådet eller Tjenesten for EU's Optræden Udadtil inden den [dd/mm/yyyy date of applicability] er vurderet egnet til at håndtere og opbevare EUCI, anses for at opfylde betingelserne i artikel 19, stk. 1.

3.Administrative ordninger indgået af EU's institutioner og organer med tredjelande eller internationale organisationer inden den [dd/mm/yyyy date of application] er fortsat gyldige.

4.Hvis de medlemsstater, på hvis område tilskudsmodtagere i henhold til en tilskudsaftale indgået af Kommissionen inden for rammerne af programmet for udvikling af den europæiske forsvarsindustri, har besluttet at oprette en særlig sikkerhedsramme for beskyttelse og håndtering af nationalt klassificerede informationer, der er omfattet af den pågældende tilskudsaftale, respekterer Kommissionen, når den anvender de i denne forordning fastsatte industrisikkerhedsprocedurer, nævnte sikkerhedsramme frem til udløbet af tilskudsaftalen.

Artikel 61

Overvågning og evaluering

1.Senest [dd/mm/yyyy 3 years after the date of application] forelægger Kommissionen en rapport om gennemførelsen af denne forordning for Europa-Parlamentet og Rådet.

2.Tidligst [5 years after the date of application] og derefter hvert femte år foretager Kommissionen en evaluering af denne forordning og forelægger en rapport om de vigtigste konklusioner for Europa-Parlamentet og Rådet.

Artikel 62

Ikrafttræden og anvendelse

1.Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.

2.Den anvendes fra den [date: the first day of the month following the period of 2 year after the date of entry into force].

Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.

Udfærdiget i Bruxelles, den […].

På Europa-Parlamentets vegne    På Rådets vegne

Formand    Formand

[...]    [...]

FINANSIERINGSOVERSIGT

1.FORSLAGETS/INITIATIVETS RAMME

1.1.Forslagets/initiativets betegnelse

1.2.Berørt(e) politikområde(r)

1.3.Forslaget/initiativet vedrører:

1.4.Mål

1.4.1.Generelt/generelle mål

1.4.2.Specifikt/specifikke mål

1.4.3.Forventet/forventede resultat(er) og virkning(er)

1.4.4.Resultatindikatorer

1.5.Begrundelse for forslaget/initiativet

1.5.1.Behov, der skal opfyldes på kort eller lang sigt, herunder en detaljeret tidsplan for iværksættelsen af initiativet

1.5.2.Merværdien ved et EU-tiltag (f.eks. som følge af koordineringsfordele, retssikkerhed, større effekt eller komplementaritet). Ved "merværdien ved et EU-tiltag" forstås her merværdien af EU's intervention i forhold til den værdi, som medlemsstaterne ville have skabt enkeltvis

1.5.3.Erfaringer fra tidligere foranstaltninger af lignende art

1.5.4.Forenelighed med den flerårige finansielle ramme og mulige synergivirkninger med andre relevante instrumenter

1.5.5.Vurdering af de forskellige finansieringsmuligheder, der er til rådighed, herunder muligheden for omfordeling

1.6.Forslagets/initiativets varighed og finansielle virkninger

1.7.Planlagt(e) forvaltningsmetode(r)

2.FORVALTNINGSFORANSTALTNINGER

2.1.Bestemmelser om overvågning og rapportering

2.2.Forvaltnings- og kontrolsystem(er)

2.2.1.Begrundelse for den/de foreslåede forvaltningsmetode(r), finansieringsmekanisme(r), betalingsvilkår og kontrolstrategi

2.2.2.Oplysninger om de konstaterede risici og det/de interne kontrolsystem(er), der etableres for at afbøde dem

2.2.3.Vurdering af og begrundelse for kontrolforanstaltningernes omkostningseffektivitet (forholdet mellem kontrolomkostningerne og værdien af de forvaltede midler) samt vurdering af den forventede risiko for fejl (ved betaling og ved afslutning)

2.3.Foranstaltninger til forebyggelse af svig og uregelmæssigheder

3.FORSLAGETS/INITIATIVETS ANSLÅEDE FINANSIELLE VIRKNINGER

3.1.Berørt(e) udgiftsområde(r) i den flerårige finansielle ramme og udgiftspost(er) på budgettet

3.2.Forslagets anslåede finansielle virkninger for bevillingerne

3.2.1.Sammenfatning af de anslåede virkninger for aktionsbevillingerne

3.2.2.Anslåede resultater finansieret med aktionsbevillinger

3.2.3.Sammenfatning af de anslåede virkninger for administrationsbevillingerne

3.2.4.Forenelighed med indeværende flerårige finansielle ramme

3.2.5.Bidrag fra tredjemand

3.3.Anslåede virkninger for indtægterne

FINANSIERINGSOVERSIGT

1.FORSLAGETS/INITIATIVETS RAMME 

1.1.Forslagets/initiativets betegnelse

Forslag til Europa-Parlamentets og Rådets forordning om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer.

1.2.Berørt(e) politikområde(r) 

Europæisk offentlig forvaltning

EU-institutionernes og -organernes informationssikkerhedsregler bør sammen udgøre en omfattende og sammenhængende generel ramme for beskyttelse af informationer inden for den europæiske forvaltning og sikre, at der anvendes ækvivalente grundlæggende principper og minimumstandarder. Den grad af beskyttelse, der ydes informationer, bør også være ækvivalent på tværs af EU's institutioner og organer.

1.3.Forslaget/initiativet vedrører: 

en ny foranstaltning 

◻ en ny foranstaltning som opfølgning på et pilotprojekt/en forberedende foranstaltning 32  

◻ en forlængelse af en eksisterende foranstaltning 

◻ en sammenlægning eller en omlægning af en eller flere foranstaltninger til en anden/en ny foranstaltning 

1.4.Mål

1.4.1.Generelt/generelle mål

Det generelle mål med dette initiativ er at fastsætte informationssikkerhedsregler, der er fælles for alle EU's institutioner og organer, med henblik på at sikre øget og konsekvent beskyttelse mod de foranderlige trusler mod deres informationer.

1.4.2.Specifikt/specifikke mål

• Specifikt mål nr. 1: Oprette harmoniserede og dække informationskategorier samt fælles håndteringskrav for alle informationer, der håndteres af den europæiske forvaltning, og fremme sikker udveksling af informationer mellem EU's institutioner og organer, idet virkningen for medlemsstaterne søges minimeret.

• Specifikt mål nr. 2: Sikre at alle EU's institutioner og organer identificerer sikkerhedshuller i deres processer og gennemfører de nødvendige foranstaltninger til at sikre lige vilkår på området for informationssikkerhed.

• Specifikt mål nr. 3: Oprette en lean-samarbejdsordning om informationssikkerhed mellem EU's institutioner og organer, der kan fremme en sammenhængende informationssikkerhedskultur på tværs af den europæiske forvaltning.

• Specifikt mål nr. 4: Modernisere informationssikkerhedspolitikkerne for alle klassifikationsgrader/kategorier i alle EU's institutioner og organer under hensyntagen til den digitale omstilling og udviklingen i arbejdsmetoderne, der betyder, at telearbejde bliver strukturel praksis.

1.4.3.Forventet/forventede resultat(er) og virkning(er)

Angiv, hvilke virkninger forslaget/initiativet forventes at få for modtagerne/målgrupperne.

Forslaget vil have følgende virkning for EU's institutioner og organer:

–gennemgang af deres interne regler og procedurer med det formål at tilpasse dem forordningen

–kategorisering af alle informationer, der håndteres, i henhold til de regler, der fastsættes ved denne forordning

–sikring af, at deres CIS'er overholder kravene i denne forordning

–deltagelse i den interinstitutionelle koordinationsgruppe om informationssikkerhed ("koordinationsgruppen").

Medlemsstaterne vil drage fordel af denne forordning, idet samarbejdet med alle EU's institutioner og organer på alle relevante områder (personelsikkerhed, industrisikkerhed og deling af informationer) vil være baseret på de samme koncepter, regler og procedurer.

1.4.4.Resultatindikatorer

Angiv indikatorerne til overvågning af fremskridt og resultater.

Indikatorer for specifikt mål nr. 1

–Vedtagelse af egnede retningslinjer

–Gennemførelse af nye mærkninger

–Offentliggørelse af ajourførte håndteringsinstrukser for alle kategorier af informationer

–Gennemførelse af fælles systemer til håndtering af følsomme ikkeklassificerede informationer og EUCI

Indikatorer for specifikt mål nr. 2

–Antallet af fremsatte/gennemførte anbefalinger

–Antallet af informationslæk på tværs af EU's institutioner og organer

Indikatorer for specifikt mål nr. 3

–Statistikker om centraliserede versus lokale indkøb

–Inspektionsrapporter

–Antallet af behandlede forespørgsler i sekretariat for koordinationsgruppen om informationssikkerhed

Indikatorer for specifikt mål nr. 4

–Antallet af brugere, der er i gang med uddannelse

–Personalets kendskab til informationssikkerhedsreglerne

–Procentandelen af personalet, der kan arbejde med sikkert telearbejdsudstyr

1.5.Begrundelse for forslaget/initiativet 

1.5.1.Behov, der skal opfyldes på kort eller lang sigt, herunder en detaljeret tidsplan for iværksættelsen af initiativet

Gennemførelsen af dette initiativ foretages i faser som følger:

–2022/2023: vedtagelse af forordningen, ikrafttrædelse

–2024/2025: alle EU's institutioner og organer gennemgår deres egne interne regler om informationssikkerhed med det formål at tilpasse dem forordningen

–2025: organisatorisk arbejde vedrørende oprettelsen af koordinationsgruppen og dens sekretariat samt de tekniske undergrupper

–2024/2025: anvendelse af forordningen

–2025/2026: vedtagelse af koordinationsgruppens og de tekniske undergruppers forretningsorden

–2026-2028: udarbejdelse af vejledende dokumenter til støtte for gennemførelsen af forordningen, udveksling af bedste praksis på tværs af EU's institutioner og organer

–2029/2030: forberedelse af første evaluering af forordningen (hvert femte år efter datoen for anvendelse)

–2030: første evaluering af forordningen

1.5.2.Merværdien ved et EU-tiltag (f.eks. som følge af koordineringsfordele, retssikkerhed, større effekt eller komplementaritet). Ved "merværdien ved et EU-tiltag" forstås her merværdien af EU's intervention i forhold til den værdi, som medlemsstaterne ville have skabt enkeltvis

Initiativet bidrager til at sikre, at EU's institutioner og organer under udførelsen af deres opgaver støtter sig til en åben, effektiv og uafhængig forvaltning.

Det bidrager også til den generelle nationale indsats i medlemsstaterne på området for EU-sikkerhed ved at beskytte EU's institutioner og organer mod ekstern indblanding og spionagevirksomhed.

1.5.3.Erfaringer fra tidligere foranstaltninger af lignende art

Ikke relevant.

1.5.4.Forenelighed med den flerårige finansielle ramme og mulige synergivirkninger med andre relevante instrumenter

Projektet kræver omfordeling/tildeling af to årsværk til koordinationsgruppen om informationssikkerheds sekretariat.

Andre projekter såsom udviklingen af fælles værktøjer og centraliseringen af visse aktiviteter er allerede delvis i gang og omfattet af serviceleveranceaftaler eller rammekontrakter.

1.5.5.Vurdering af de forskellige finansieringsmuligheder, der er til rådighed, herunder muligheden for omfordeling

Se forrige afsnit.

1.6.Forslagets/initiativets varighed og finansielle virkninger

◻ Begrænset varighed

–◻    gældende fra [DD/MM]ÅÅÅÅ til [DD/MM]ÅÅÅÅ

–◻    finansielle virkninger fra ÅÅÅÅ til ÅÅÅÅ for forpligtelsesbevillinger og fra ÅÅÅÅ til ÅÅÅÅ for betalingsbevillinger

– Ubegrænset varighed

1.7.Planlagt(e) forvaltningsmetode(r) 33   

  Direkte forvaltning ved Kommissionen og ved hver EU-institution og organ

– i dens tjenestegrene, herunder ved dens personale i EU's delegationer

–◻    i forvaltningsorganerne

◻ Delt forvaltning i samarbejde med medlemsstaterne

◻ Indirekte forvaltning ved at overlade budgetgennemførelsesopgaver til:

–◻ tredjelande eller organer, som tredjelande har udpeget

–◻ internationale organisationer og deres agenturer (angives nærmere)

–◻ Den Europæiske Investeringsbank og Den Europæiske Investeringsfond

–◻ de organer, der er omhandlet i finansforordningens artikel 70 og 71

–◻ offentligretlige organer

–◻ privatretlige organer, der har fået overdraget offentlige tjenesteydelsesopgaver, i det omfang de har fået stillet tilstrækkelige finansielle garantier til rådighed

–◻ privatretlige organer, undergivet lovgivningen i en medlemsstat, som har fået overdraget gennemførelsen af et offentlig-privat partnerskab, og som har fået stillet tilstrækkelige finansielle garantier til rådighed

–◻ personer, der har fået overdraget gennemførelsen af specifikke aktioner i den fælles udenrigs- og sikkerhedspolitik i henhold til afsnit V i traktaten om Den Europæiske Union, og som er anført i den relevante basisretsakt

–Hvis der angives flere forvaltningsmetoder, gives der en nærmere forklaring i afsnittet "Bemærkninger".

Bemærkninger

2.FORVALTNINGSFORANSTALTNINGER 

2.1.Bestemmelser om overvågning og rapportering 

Angiv hyppighed og betingelser.

Forordningen evalueres hvert femte år, og Kommissionen forelægger en rapport om de vigtigste konklusioner for Europa-Parlamentet og Rådet.

2.2.Forvaltnings- og kontrolsystem(er) 

2.2.1.Begrundelse for den/de foreslåede forvaltningsmetode(r), finansieringsmekanisme(r), betalingsvilkår og kontrolstrategi

Ved denne forordning fastsættes regler om informationssikkerhed, der gælder for alle EU's institutioner og organer. Overvågning af den korrekte gennemførelse sker i en koordinationsgruppe, der omfatter alle EU-institutionernes og -organernes sikkerhedsmyndigheder.

Det fulde ansvar for sikkerheden forbliver i hænderne på hver EU-institutions og ‑organs sikkerhedsmyndighed og er underlagt hver EU-institutions og -organs gældende interne kontrolramme.

2.2.2.Oplysninger om de konstaterede risici og det/de interne kontrolsystem(er), der etableres for at afbøde dem

Ved forordningen indføres et referencescenarie for informationssikkerhedsregler, og der sikres åbenhed om sikkerhedsforanstaltningerne for udveksling af informationer mellem EU's institutioner og organer, hvorved risici vedrørende informationssikkerhed reduceres over hele linjen.

Forordningen er i overensstemmelse med de interne kontrolstandarder og omfatter en risikobaseret tilgang til politikudvikling.

2.2.3.Vurdering af og begrundelse for kontrolforanstaltningernes omkostningseffektivitet (forholdet mellem kontrolomkostningerne og værdien af de forvaltede midler) samt vurdering af den forventede risiko for fejl (ved betaling og ved afslutning) 

EU-institutionernes og -organernes eksisterende kontrolmekanismer vil finde anvendelse. EU-institutionerne og -organerne rapporterer om overholdelsen af denne forordning og om risici vedrørende informationssikkerhed i deres årlige risikorapporter.

2.3.Foranstaltninger til forebyggelse af svig og uregelmæssigheder 

Angiv eksisterende eller påtænkte forebyggelses- og beskyttelsesforanstaltninger, f.eks. fra strategien til bekæmpelse af svig.

Ikke relevant.

3.FORSLAGETS/INITIATIVETS ANSLÅEDE FINANSIELLE VIRKNINGER 

3.1.Berørt(e) udgiftsområde(r) i den flerårige finansielle ramme og udgiftspost(er) på budgettet 

·Eksisterende budgetposter

I samme rækkefølge som udgiftsområderne i den flerårige finansielle ramme og budgetposterne.

Udgiftsområde i den flerårige finansielle ramme

Budgetpost

Udgiftens
art

Bidrag

Nummer  

OB/IOB 34

fra EFTA-lande 35

fra kandidatlande 36

fra tredjelande

iht. finansforordningens artikel 21, stk. 2, litra b)

H7

20 01 02 01

IOB

NEJ

NEJ

NEJ

NEJ

·Nye budgetposter, som der anmodes om

I samme rækkefølge som udgiftsområderne i den flerårige finansielle ramme og budgetposterne.

Udgiftsområde i den flerårige finansielle ramme

Budgetpost

Udgiftens 
art

Bidrag

Nummer  

OB/IOB

fra EFTA-lande

fra kandidatlande

fra tredjelande

iht. finansforordningens artikel 21, stk. 2, litra b)

Ingen

JA/NEJ

JA/NEJ

JA/NEJ

JA/NEJ

3.2.Forslagets anslåede finansielle virkninger for bevillingerne 

3.2.1.Sammenfatning af de anslåede virkninger for aktionsbevillingerne 

–    Forslaget/initiativet medfører ikke anvendelse af aktionsbevillinger

–        Forslaget/initiativet medfører anvendelse af aktionsbevillinger som anført herunder:

i mio. EUR (tre decimaler)

Udgiftsområde i den flerårige finansielle 
ramme

Nummer

GD: <…….>

År 
n 37

År 
n+1

År 
n+2

År 
n+3

Indsæt så mange år som nødvendigt for at vise virkningernes varighed (jf. punkt 1.6)

I ALT

•Aktionsbevillinger

Budgetpost 38

Forpligtelser

(1a)

Betalinger

(2a)

Budgetpost

Forpligtelser

(1b)

Betalinger

(2b)

Administrationsbevillinger finansieret over bevillingsrammen for særprogrammer 39  

Budgetpost

(3)

Bevillinger I ALT 
til GD <…….>

Forpligtelser

=1a+1b+3

Betalinger

=2a+2b

+3

 



• Aktionsbevillinger I ALT

Forpligtelser

(4)

Betalinger

(5)

• Administrationsbevillinger finansieret over bevillingsrammen for særprogrammer I ALT

(6)

Bevillinger I ALT  
under UDGIFTSOMRÅDE <….> 
i den flerårige finansielle ramme

Forpligtelser

=4+ 6

Betalinger

=5+ 6

Hvis flere aktionsrelaterede udgiftsområder berøres af forslaget/initiativet, indsættes der et tilsvarende afsnit for hvert udgiftsområde

• Aktionsbevillinger I ALT (alle aktionsrelaterede udgiftsområder)

Forpligtelser

(4)

Betalinger

(5)

Administrationsbevillinger finansieret over bevillingsrammen for særprogrammer I ALT (alle aktionsrelaterede udgiftsområder)

(6)

Bevillinger I ALT
under UDGIFTSOMRÅDE 1-6 
i den flerårige finansielle ramme 
(referencebeløb)

Forpligtelser

=4+ 6

Betalinger

=5+ 6





Udgiftsområde i den flerårige finansielle 
ramme

7

"Administrationsudgifter"

Dette afsnit skal udfyldes ved hjælp af arket vedrørende administrative budgetoplysninger, der først skal indføres i bilaget til finansieringsoversigten (bilag V til de interne regler), som uploades til DECIDE med henblik på høring af andre tjenestegrene.

i mio. EUR (tre decimaler)

År 
2023

År 
2024

År 
2025

År 
2026

År 
2027

I ALT

GD: HR

• Menneskelige ressourcer

0,314

0,314

0,314

0,314

0,314

1,570

• Andre administrationsudgifter

I ALT GD <…….>

Bevillinger

0,314

0,314

0,314

0,314

0,314

1,570

Bevillinger I ALT 
under UDGIFTSOMRÅDE 7 
i den flerårige finansielle ramme 

(Forpligtelser i alt = betalinger i alt)

0,314

0,314

0,314

0,314

0,314

1,570

EUR (tre decimaler)

År 
2023

År 
2024

År 
2025

År 
2026

År 
2027

I ALT

Bevillinger I ALT
under UDGIFTSOMRÅDE 1-7 
i den flerårige finansielle ramme 

Forpligtelser

0,314

0,314

0,314

0,314

0,314

1,570

Betalinger

0,314

0,314

0,314

0,314

0,314

1,570

3.2.2.Anslåede resultater finansieret med aktionsbevillinger 

Forpligtelsesbevillinger i mio. EUR (tre decimaler)

Angiv mål og resultater

⇩

År 
n

År 
n+1

År 
n+2

År 
n+3

Indsæt så mange år som nødvendigt for at vise virkningernes varighed (jf. punkt 1.6)

I ALT

RESULTATER

Type 40

Gnsntl. omkostninger

Nej

Omkostninger

Nej

Omkostninger

Nej

Omkostninger

Nej

Omkostninger

Nej

Omkostninger

Nej

Omkostninger

Nej

Omkostninger

Antal resultater i alt

Omkostninger i alt

SPECIFIKT MÅL NR. 1 41 ...

— Resultat

— Resultat

— Resultat

Subtotal for specifikt mål nr. 1

SPECIFIKT MÅL NR. 2

— Resultat

Subtotal for specifikt mål nr. 2

I ALT

3.2.3.Sammenfatning af de anslåede virkninger for administrationsbevillingerne 

–◻    Forslaget/initiativet medfører ikke anvendelse af administrationsbevillinger

–    Forslaget/initiativet medfører anvendelse af administrationsbevillinger som anført herunder:

i mio. EUR (tre decimaler)

År 
2023

År 
2024

År 
2025

År 
2026

År 
2027

I ALT

UDGIFTSOMRÅDE 7 
i den flerårige finansielle ramme

Menneskelige ressourcer

0,314

0,314

0,314

0,314

0,314

1,570

Andre administrationsudgifter

Subtotal UDGIFTSOMRÅDE 7 
i den flerårige finansielle ramme

0,314

0,314

0,314

0,314

0,314

1,570

Uden for UDGIFTSOMRÅDE 7 42   
i den flerårige finansielle ramme

Menneskelige ressourcer

Andre 
administrationsudgifter

Subtotal 
uden for UDGIFTSOMRÅDE 7 
i den flerårige finansielle ramme

I ALT

0,314

0,314

0,314

0,314

0,314

1,570

Bevillingerne til menneskelige ressourcer og andre administrationsudgifter vil blive dækket ved hjælp af de bevillinger, som generaldirektoratet allerede har afsat til forvaltning af foranstaltningen, og/eller ved intern omfordeling i generaldirektoratet, eventuelt suppleret med yderligere bevillinger, som tildeles det ansvarlige generaldirektorat i forbindelse med den årlige tildelingsprocedure under hensyntagen til de budgetmæssige begrænsninger.

3.2.3.1.Anslået behov for menneskelige ressourcer

–◻    Forslaget/initiativet medfører ikke anvendelse af menneskelige ressourcer

–Forslaget/initiativet medfører anvendelse af menneskelige ressourcer som anført herunder:

Overslag angives i årsværk

År 
2023

År 
2024

År

2025

År 2026

År 2027

20 01 02 01 (i Kommissionens hovedsæde og repræsentationskontorer)

2

2

2

2

2

20 01 02 03 (i delegationerne)

01 01 01 01 (indirekte forskning)

01 01 01 11 (direkte forskning)

Andre budgetposter (angiv nærmere)

20 02 01 (KA, UNE, V under den samlede bevillingsramme)

20 02 03 (KA, LA, UNE, V og JMD i delegationerne)

XX 01 xx yy zz   43

— i hovedsædet

— i delegationerne

01 01 01 02 (KA, UNE, V – indirekte forskning)

01 01 01 12 (KA, UNE, V – direkte forskning)

Andre budgetposter (angiv nærmere)

I ALT

2

2

2

2

2

XX angiver det berørte politikområde eller budgetafsnit.

Personalebehovet vil blive dækket ved hjælp af det personale, som generaldirektoratet allerede har afsat til forvaltning af foranstaltningen, og/eller ved interne rokader i generaldirektoratet, eventuelt suppleret med yderligere bevillinger, som tildeles det ansvarlige generaldirektorat i forbindelse med den årlige tildelingsprocedure under hensyntagen til de budgetmæssige begrænsninger.

Opgavebeskrivelse:

Tjenestemænd og midlertidigt ansatte

Koordinationsgruppen om informationssikkerheds sekretariat: 1 AD-stilling + 1 AST-stilling

Eksternt personale

3.2.4.Forenelighed med indeværende flerårige finansielle ramme 

Forslaget/initiativet:

–    kan finansieres fuldt ud gennem omfordeling inden for det relevante udgiftsområde i den flerårige finansielle ramme (FFR)

Forslaget indebærer tildeling af to ansatte til koordinationsgruppen om informationssikkerheds permanente sekretariat, som er placeret i HR.DS.

–◻    kræver anvendelse af den uudnyttede margen under det relevante udgiftsområde i FFR og/eller anvendelse af særlige instrumenter som fastlagt i FFR-forordningen

Gør rede for behovet med angivelse af de berørte udgiftsområder og budgetposter, de beløb, der er tale om, og de instrumenter, der foreslås anvendt.

–◻    kræver en revision af FFR

Gør rede for behovet med angivelse af de berørte udgiftsområder og budgetposter og de beløb, der er tale om.

3.2.5.Bidrag fra tredjemand 

Forslaget/initiativet:

–    indeholder ikke bestemmelser om samfinansiering med tredjemand

–◻    indeholder bestemmelser om samfinansiering med tredjemand, jf. følgende overslag:

Bevillinger i mio. EUR (tre decimaler)

År 
n 44

År 
n+1

År 
n+2

År 
n+3

I alt

Angiv det organ, der deltager i samfinansieringen 

Samfinansierede bevillinger I ALT

 
Bemærkning: Forslaget vil intensivere det nuværende samarbejde om informationssikkerhed ved hjælp af serviceleveranceaftaler.

3.3.Anslåede virkninger for indtægterne 

–Forslaget/initiativet har ingen finansielle virkninger for indtægterne

–◻    Forslaget/initiativet har følgende finansielle virkninger:

for egne indtægter

for andre indtægter

Angiv, om indtægterne er formålsbestemte

i mio. EUR (tre decimaler)

Indtægtspost på budgettet

Bevillinger til rådighed i indeværende regnskabsår

Forslagets/initiativets virkninger 45

År 
n

År 
n+1

År 
n+2

År 
n+3

For indtægter, der er formålsbestemte, angives det, hvilke af budgettets udgiftsposter der berøres.

Andre bemærkninger (f.eks. om hvilken metode, der er benyttet til at beregne virkningerne for indtægterne).

(1)    Meddelelse om strategien for EU's sikkerhedsunion, den strategiske prioritet "Et fremtidssikret sikkerhedsmiljø" (COM(2020) 605 af 24. juli 2020).
(2)    EUCO 9/19.
(3)    14972/19.
(4)    WK 10563/2018 INIT, afsnit 9.
(5)    Europa-Parlamentets og Rådets direktiv (EU) 2016/1148 af 6. juli 2016 om foranstaltninger, der skal sikre et højt fælles sikkerhedsniveau for net- og informationssystemer i hele Unionen (EUT L 194 af 19.7.2016, s. 1).
(6)    COM(2020) 605.
(7)    EU's strategi for cybersikkerhed for det digitale årti | Europas digitale fremtid i støbeskeen (europa.eu), inklusive en fælles meddelelse med Unionens højtstående repræsentant for udenrigsanliggender og sikkerhedspolitik og næstformand for Kommissionen (JOIN(2020) 18) samt et forslag til revision af direktivet om net- og informationssystemer (COM(2020) 823).
(8)    Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse nr. 1247/2002/EF (EUT L 295 af 21.11.2018, s. 39).
(9)    Europa-Parlamentets og Rådets forordning (EF) nr. 1049/2001 af 30. maj 2001 om aktindsigt i Europa-Parlamentets, Rådets og Kommissionens dokumenter (EFT L 145 af 31.5.2001, s. 43).
(10)    Den Europæiske Unions charter om grundlæggende rettigheder (EUT C 326 af 26.10.2012, s. 391).
(11)    Artikel 41 i Den Europæiske Unions charter om grundlæggende rettigheder.
(12)    Artikel 8 i Den Europæiske Unions charter om grundlæggende rettigheder.
(13)    Artikel 42 i Den Europæiske Unions charter om grundlæggende rettigheder.
(14)    Artikel 17 i Den Europæiske Unions charter om grundlæggende rettigheder.
(15)    Europa-Parlamentets og Rådets direktiv 2001/29/EF af 22. maj 2001 om harmonisering af visse aspekter af ophavsret og beslægtede rettigheder i informationssamfundet (EFT L 167 af 22.6.2001, s. 10).
(16)    Artikel 11 i Den Europæiske Unions charter om grundlæggende rettigheder.
(17)    Forordning nr. 3 om anvendelse af artikel 24 i traktaten om oprettelse af Det Europæiske Atomenergifællesskab (EFT 17 af 6.10.1958, s. 406).
(18)    EFT 45 af 14.6.1962, s. 1385.
(19)    Europa-Parlamentets og Rådets forordning (EF) nr. 1049/2001 af 30. maj 2001 om aktindsigt i Europa-Parlamentets, Rådets og Kommissionens dokumenter (EFT L 145 af 31.5.2001, s. 43).
(20)    Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse nr. 1247/2002/EF (EUT L 295 af 21.11.2018, s. 39).
(21)    Rådets forordning (EØF, Euratom) nr. 354/83 af 1. februar 1983 om åbning for offentligheden af de historiske arkiver for Det europæiske økonomiske Fællesskab og Det europæiske Atomenergifællesskab (EFT L 43 af 15.2.1983, s. 1).
(22)    Europa-Parlamentets og Rådets forordning (EU, Euratom) 2018/1046 af 18. juli 2018 om de finansielle regler vedrørende Unionens almindelige budget, om ændring af forordning (EU) nr. 1296/2013, (EU) nr. 1301/2013, (EU) nr. 1303/2013, (EU) nr. 1304/2013, (EU) nr. 1309/2013, (EU) nr. 1316/2013, (EU) nr. 223/2014, (EU) nr. 283/2014 og afgørelse nr. 541/2014/EU og om ophævelse af forordning (EU, Euratom) nr. 966/2012 (EUT L 193 af 30.7.2018, s. 1).
(23)    Europa-Parlamentets og Rådets forordning (EU) 2021/697 af 29. april 2021 om oprettelse af Den Europæiske Forsvarsfond og om ophævelse af forordning (EU) 2018/1092 (EUT L 170 af 12.5.2021, s. 149).
(24)    Europa-Parlamentets og Rådets forordning […] om foranstaltninger til sikring af et højt fælles cybersikkerhedsniveau i EU's institutioner, organer, kontorer og agenturer, endnu ikke vedtaget.
(25)    Euratom Rådet: Forordning nr. 3 om anvendelse af artikel 24 i traktaten om oprettelse af Det Europæiske Atomenergifællesskab (EFT 17 af 6.10.1958, s. 406).
(26)    Interinstitutionel aftale mellem Europa-Parlamentet, Rådet for Den Europæiske Union og Europa-Kommissionen om bedre lovgivning (EUT L 123 af 12.5.2016, s. 1).
(27)    Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse nr. 1247/2002/EF (EUT L 295 af 21.11.2018, s. 39).
(28)    Europa-Parlamentets og Rådets forordning (EU) 2019/881 af 17. april 2019 om ENISA (Den Europæiske Unions Agentur for Cybersikkerhed), om cybersikkerhedscertificering af informations- og kommunikationsteknologi og om ophævelse af forordning (EU) nr. 526/2013 (forordningen om cybersikkerhed) (EUT L 151 af 7.6.2019, s. 15).
(29)    EUT C 202 af 8.7.2011, s. 13.
(30)    Europa-Parlamentets og Rådets forordning (EU, Euratom) 2018/1046.
(31)    Idem.
(32)    Jf. finansforordningens artikel 58, stk. 2, litra a) hhv. b).
(33)    Forklaringer vedrørende forvaltningsmetoder og henvisninger til finansforordningen findes på webstedet BudgWeb: https://myintracomm.ec.europa.eu/budgweb/EN/man/budgmanag/Pages/budgmanag.aspx .
(34)    OB = opdelte bevillinger/IOB = ikke-opdelte bevillinger.
(35)    EFTA: Den Europæiske Frihandelssammenslutning.
(36)    Kandidatlande og, hvis det er relevant, potentielle kandidater på Vestbalkan.
(37)    År n er det år, hvor gennemførelsen af forslaget/initiativet påbegyndes. Erstat "n" med det forventede første gennemførelsesår (f.eks.: 2021). Dette gælder også for de efterfølgende år.
(38)    Ifølge den officielle budgetkontoplan.
(39)    Teknisk og/eller administrativ bistand og udgifter til støtte for gennemførelsen af EU's programmer og/eller foranstaltninger (tidligere BA-poster), indirekte forskning, direkte forskning.
(40)    Resultater er de produkter og tjenesteydelser, der skal leveres (f.eks.: antal finansierede studenterudvekslinger, antal km bygget vej osv.).
(41)    Som beskrevet i punkt 1.4.2 "Specifikt/specifikke mål".
(42)    Teknisk og/eller administrativ bistand og udgifter til støtte for gennemførelsen af EU's programmer og/eller foranstaltninger (tidligere BA-poster), indirekte forskning, direkte forskning.
(43)    Delloft for eksternt personale under aktionsbevillingerne (tidligere BA-poster).
(44)    År n er det år, hvor gennemførelsen af forslaget/initiativet påbegyndes. Erstat "n" med det forventede første gennemførelsesår (f.eks.: 2021). Dette gælder også for de efterfølgende år.
(45)    Med hensyn til EU's traditionelle egne indtægter (told og sukkerafgifter) skal beløbene opgives netto, dvs. bruttobeløb, hvorfra der er trukket opkrævningsomkostninger på 20 %.

Bruxelles, den 22.3.2022

COM(2022) 119 final

BILAG

til

Forslag til EUROPA-PARLAMENTETS OG RÅDETS FORORDNING

om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer

{SWD(2022) 65 final} - {SWD(2022) 66 final}


BILAG I

Beskyttelsesforanstaltninger til håndtering af følsomme ikkeklassificerede informationer

Mærkning og håndtering af følsomme ikkeklassificerede informationer

1.Dokumenter, der indeholder følsomme ikkeklassificerede informationer, skal mærkes med en sikkerhedsmærkning og, hvis det er relevant, med en eller flere distributionsmærkninger eller mærkninger, som angiver målgruppen, alt efter tilfældet. Standardsikkerhedsmærkningen skal være ordet "SENSITIVE" med store bogstaver, med undtagelse af de tilfælde, der er omhandlet i artikel 15, stk. 2.

2.Dokumenter, der indeholder følsomme ikkeklassificerede informationer, må kun være tilgængelige for modtagere, der har need to know og i officielt øjemed. Hvis der anvendes distributionsmærkninger, skal der anmodes om tilladelse fra den udstedende EU-institution eller -organ til at udvide distributionen af et dokument.

3.Alle personer, der håndterer følsomme ikkeklassificerede informationer, skal gøres opmærksom på håndteringsinstrukserne.

4.Dokumenter, der er mærket SENSITIVE, nedklassificeres til EU NORMAL eller PUBLIC USE ved at fjerne eller gennemstrege mærkningerne.

5.Når en EU-institution eller -organ destruerer dokumenter, der indeholder følsomme ikkeklassificerede informationer, skal dette gøres på en sådan måde, at de ikke nemt kan rekonstrueres.  Papirkopier skal makuleres og elektroniske kopier sikkerhedsoverskrives, fysisk destrueres eller på anden vis gøres uerstattelige.

Beskyttelse af følsomme ikkeklassificerede informationer i forbindelse med arbejde, der udføres uden for EU-institutionernes og -organernes sites 

6.Følsomme ikkeklassificerede informationer skal beskyttes mod aflytning og iagttagelse i forbindelse med telearbejde og missioner uden for kontoret, og må ikke håndteres eller opbevares ude i offentligheden.

7.Dokumenter, der indeholder følsomme ikkeklassificerede informationer, må kun håndteres og opbevares på behørigt sikret udstyr eller via behørigt sikrede applikationer, der hører under EU-institutionernes og -organernes ansvar.

8.EU-institutionerne og -organerne skal sikre midler til at forhindre, at uautoriserede personer, herunder familiemedlemmer, får adgang til følsomme ikkeklassificerede informationer, som håndteres eller opbevares på en EU-institutions eller -organs udstyr, i forbindelse med arbejde, der udføres uden for tjenestestedet.

9.EU-institutioner og -organer skal instruere deres ansatte i:

a)at beskytte EU-institutionens eller -organets udstyr for så vidt, at det anvendes til at håndtere følsomme ikkeklassificerede informationer, mod tyveri, tab og skade og straks indberette enhver uheldig sikkerhedsbegivenhed, der påvirker deres udstyr eller informationer opbevaret på det

b)ikke at dele deres udstyr med uautoriserede personer

c)ikke at bruge udstyret til andet end arbejdsrelaterede aktiviteter.

10.EU-institutioner og -organer skal så vidt muligt sikre, at deres udstyr eller behørigt sikrede applikationer anvendes til at håndtere og opbevare følsomme ikkeklassificerede dokumenter i elektronisk format uden for deres sites. Håndtering af fysiske kopier af følsomme ikkeklassificerede dokumenter uden for kontoret bør undgås.

11.Hvis der anvendes tele- eller videokonferenceværktøjer, skal EU-institutionen eller ‑organet minimere risikoen for, at uautoriserede personer kan observere eller lytte til drøftelserne ved behørigt at autentificere deltagerne og anvende krypterede kommunikationsværktøjer, der er kompatible med need to know.

12.EU-institutionen eller -organet gennemfører kurser for alle ansatte, der telearbejder, om håndteringen af følsomme ikkeklassificerede informationer i forbindelse med arbejde, der udføres uden for kontoret.

Deling af følsomme ikkeklassificerede informationer

13.Dokumenter, der indeholder følsomme ikkeklassificerede informationer, kan uden yderligere formaliteter deles med andre EU-institutioner og -organer.

14.EU-institutioner og -organer må kun dele dokumenter, der indeholder følsomme ikkeklassificerede informationer, uden for EU's institutioner og -organer på grundlag af et tilsagn, der binder parterne til at respektere håndteringsinstrukserne.

15.EU-institutioner og -organer skal underrette modtagerne af følsomme ikkeklassificerede informationer om forpligtelsen til ikke at dele informationerne med andre parter uden for den målgruppe, der er angivet ved distributionsmærkningen, medmindre udstederen tillader det.

16.EU-institutioner og -organer skal beskytte følsomme ikkeklassificerede informationer, der udleveres eller deles elektronisk, ved hjælp af passende sikkerhedsforanstaltninger, herunder kryptering i forbindelse med transit, ved anvendelse af passende kryptografiske mekanismer.


Bruxelles, den 22.3.2022

COM(2022) 119 final

BILAG

til

Forslag til EUROPA-PARLAMENTETS OG RÅDETS FORORDNING

om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer

{SWD(2022) 65 final} - {SWD(2022) 66 final}


BILAG II

Procedurer for forvaltning af autorisationer til at få adgang til EU-klassificerede informationer ("EUCI")

Definitioner

I dette bilag forstås ved:

1) "personelsikkerhedsgodkendelse" eller "PSC": en erklæring fra en medlemsstats relevante myndighed på baggrund af en sikkerhedsundersøgelse udført af den kompetente myndighed, hvorved det attesteres, at en person, kan få adgang til EUCI op til en bestemt klassifikationsgrad (CONFIDENTIEL UE/EU CONFIDENTIAL eller højere) i en bestemt periode

2) "certifikat for personelsikkerhedsgodkendelse": et certifikat udstedt af en kompetent myndighed, som fastslår, at en person har en gyldig sikkerhedsgodkendelse, eller ækvivalent, eller sikkerhedsautorisation, som angiver den klassifikationsgrad for EUCI, som personen kan få adgang til (CONFIDENTIEL UE/EU CONFIDENTIAL eller højere), den pågældende sikkerhedsgodkendelses eller sikkerhedsautorisations gyldighedsperiode og certifikatets udløbsdato.

Udstedelse af en autorisation til at få adgang til EUCI

1.Sikkerhedsmyndigheden i den pågældende EU-institution eller -organ skal skriftligt anmode personen om samtykke til gennemførelse af sikkerhedsgodkendelsesprocedurerne, inden den videresender et udfyldt spørgeskema vedrørende sikkerhedsgodkendelse til den nationale sikkerhedsmyndighed i den medlemsstat, hvor ansøgeren er statsborger.

2.Hvis en EU-institution eller -organ får kendskab til oplysninger, der er relevante for en sikkerhedsundersøgelse, om en person, der har ansøgt om sikkerhedsgodkendelse med henblik på adgang til EUCI, skal den kompetente sikkerhedsmyndighed i overensstemmelse med denne forordning underrette den relevante nationale sikkerhedsmyndighed herom.

3.Når den relevante nationale sikkerhedsmyndighed har meddelt sin overordnede vurdering af resultaterne af sikkerhedsundersøgelsen, har den kompetente sikkerhedsmyndighed følgende muligheder:

a)hvis sikkerhedsundersøgelsen drager konklusioner om personens loyalitet, troværdighed og pålidelighed, kan den give den pågældende person autorisation til at få adgang til EUCI op til den relevante klassifikationsgrad i en begrænset periode

b)hvis sikkerhedsundersøgelsen ikke fører til en sådan konklusion, skal den underrette ansøgeren herom i overensstemmelse med dens relevante interne regler. 

4.Hvis personen indtræder i tjenesten mere end 12 måneder efter datoen for meddelelsen af sikkerhedsundersøgelsens resultat, eller hvis personens ansættelse afbrydes i en periode på 12 måneder, skal den kompetente sikkerhedsmyndighed indhente bekræftelse fra den relevante nationale sikkerhedsmyndighed på, at sikkerhedsgodkendelsen fortsat er gyldig og relevant.

Suspension og inddragelse af autorisationer

5.Hvis en EU-institution eller -organ får kendskab til oplysninger om, at en person, der er autoriseret til at få adgang til EUCI, udgør en sikkerhedsrisiko, skal den berørte sikkerhedsmyndighed i den pågældende EU-institution eller -organ underrette den relevante nationale sikkerhedsmyndighed herom og suspendere personens adgang til EUCI eller inddrage autorisationen til at få adgang til EUCI.

6.Hvis en national sikkerhedsmyndighed underretter den relevante EU-institution eller -organ om, at der ikke længere er garanti vedrørende en person, der har adgang til EUCI, skal den berørte EU-institutions eller -organs sikkerhedsmyndighed inddrage sikkerhedsautorisationen og udelukke personen fra at få adgang til EUCI i overensstemmelse med dens relevante interne regler.

Fornyelse af autorisationer

7.Har personen været i uafbrudt tjeneste i en EU-institution eller -organ efter den første tildeling af en sikkerhedsautorisation, og har den pågældende fortsat behov for adgang til EUCI, skal autorisationen til at få adgang til EUCI tages op til revision med henblik på fornyelse, inden den udløber.

8.Den pågældende EU-institutions eller -organs sikkerhedsmyndighed kan forlænge gyldigheden af en autorisation til at få adgang til EUCI i en periode på op til 12 måneder, hvis den ikke har modtaget negative oplysninger fra den relevante nationale sikkerhedsmyndighed eller en anden kompetent national myndighed inden for to måneder fra datoen for videresendelsen af anmodningen om fornyelse og det tilsvarende spørgeskema vedrørende godkendelse. 

Hvis sikkerhedsundersøgelsen stadig ikke er afsluttet ved udløbet af den i første afsnit omhandlede periode på 12 måneder, må personen ikke pålægges arbejdsopgaver, der kræver en sikkerhedsgodkendelse.

9.Den pågældende person skal gennemføre et genopfriskningskursus om håndtering og opbevaring af EUCI, hver gang dennes sikkerhedsgodkendelse fornyes.

Ekstraordinær midlertidig sikkerhedsautorisation

10.Den pågældende EU-institutions eller -organs sikkerhedsmyndighed kan ekstraordinært give midlertidig autorisation til at få adgang til EUCI, forudsat at den kompetente nationale sikkerhedsmyndighed har gennemført en foreløbig kontrol på baggrund af det udfyldte og videresendte spørgeskema med henblik på undersøgelse af, at der ikke er konstateret negative oplysninger.

11.En midlertidig autorisation til at få adgang til EUCI kan være gyldig i én enkelt periode på højst seks måneder og må ikke give adgang til informationer, der er klassificeret TRES SECRET UE/EU TOP SECRET.

12.Efter at have modtaget en orientering i overensstemmelse med artikel 26 skal alle personer, der har fået en midlertidig autorisation til at få adgang til EUCI, skriftligt bekræfte, at de har forstået deres forpligtelser med hensyn til beskyttelse af EUCI og konsekvenserne af en eventuel kompromittering af EUCI. Den pågældende EU-institutions eller -organs sikkerhedsmyndighed skal føre et register over sådanne skriftlige bekræftelser.

Udstationerede nationale eksperter i EU's institutioner og organer

13.Alle EU's institutioner og organer skal sikre, at nationale eksperter, der udstationeres hos dem i en stilling, hvortil der kræves en sikkerhedsgodkendelse, inden de påbegynder arbejdet, fremlægger en gyldig personelsikkerhedsgodkendelse eller et gyldigt certifikat for personelsikkerhedsgodkendelse, der er i overensstemmelse med nationale love og forskrifter, for den kompetente sikkerhedsmyndighed. Forudsat at kravene i artikel 23, stk. 1, er opfyldt, kan sikkerhedsmyndigheden give en autorisation til at få adgang til EUCI op til en grad svarende til den, der er omhandlet i den nationale sikkerhedsgodkendelse, med en gyldighed, der højst svarer til varigheden af deres udstationering.

Adgang til klassificerede møder

14.Hvad angår tilrettelæggelsen af møder, hvor der drøftes informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, skal EU's institutioner og organer sikre, at alle deltagere har en sikkerhedsgodkendelse, eller at status på deres sikkerhedsautorisation er kendt.

15.På baggrund af registret over de sikkerhedsgodkendelser og autorisationer, der er tildelt med henblik på at give adgang til EUCI, kan den pågældende EU-institutions eller -organs kompetente sikkerhedsmyndighed udstede en personelsikkerhedsgodkendelse til en person, hvis det er nødvendigt med henblik på deltagelse i møder uden for den pågældende EU-institution eller -organ. Personelsikkerhedsgodkendelsen skal angive den klassifikationsgrad for EUCI, som personen kan få adgang til (CONFIDENTIEL UE/EU CONFIDENTIAL eller højere), gyldighedsdatoen for den relevante autorisation til adgang til EUCI og certifikatets udløbsdato.


Bruxelles, den 22.3.2022

COM(2022) 119 final

BILAG

til

Forslag til EUROPA-PARLAMENTETS OG RÅDETS FORORDNING

om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer

{SWD(2022) 65 final} - {SWD(2022) 66 final}


BILAG III

Foranstaltninger til fysisk beskyttelse af EU-klassificerede informationer ("EUCI")

Udstyr og organisatoriske foranstaltninger til fysisk beskyttelse af EUCI

1.Der gælder følgende krav for et administrativt område:

a)det skal have en synligt afgrænset perimeter, der muliggør kontrol af personer og om muligt køretøjer

b)det skal sikres, at vinduer, der kan give mulighed for uautoriseret visuel adgang til EUCI inde på området, gøres uigennemsigtige eller udstyres med persienner, gardiner eller anden form for belægning

c)uledsaget adgang må kun gives til personer, der er behørigt autoriseret af den relevante EU-institutions eller -organs sikkerhedsmyndighed

d)alle andre personer skal til stadighed ledsages eller underkastes tilsvarende kontrol.

2.I tillæg til kravene i punkt 1 gælder der følgende krav for et sikret område:

a)det skal have en synligt afgrænset og beskyttet perimeter, hvor ind- og udgang kontrolleres til alle tider

b)det må ikke have uautoriserede kommunikationslinjer, uautoriserede telefoner eller andre uautoriserede kommunikationsanordninger og uautoriseret elektrisk eller elektronisk udstyr

c)det skal være udstyret med adgangskontrol og et system til afsløring af indtrængen (IDS — Intrusion Detection System), der leverer realtidsovervågning, kombineret med sikkerhedsberedskabspersonale

d)hvis der ikke er vagtpersonale døgnet rundt, og der ikke er installeret IDS, der leverer realtidsovervågning, skal det inspiceres ved afslutningen af normal arbejdstid og med tilfældige intervaller uden for normal arbejdstid

e)det skal forvaltes af uddannet sikkerhedspersonale, der er under tilsyn og behørigt sikkerhedsgodkendt

f)der skal foreligge operationelle sikkerhedsprocedurer, som bl.a. indeholder følgende elementer:

i)hvilken EUCI-klassifikationsgrad, der kan håndteres, drøftes og opbevares i området

ii)hvilke overvågnings- og beskyttelsesforanstaltninger, der skal opretholdes

iii)hvilke personer, der er autoriseret til at få uledsaget adgang til området i kraft af deres autorisation til at få adgang til EUCI og deres need to know

iv)hvilke procedurer for ledsagelse eller for sikkerhedsbeskyttelse af EUCI, der gælder, når andre personer, hvor dette er relevant, autoriseres til at få adgang til området

v)hvilke andre foranstaltninger og procedurer, der er relevante.

3.Hvis adgangen til et sikret område indebærer direkte adgang til de klassificerede informationer, der opbevares i området, skal området etableres som et klasse I-område, mens det i modsat fald skal etableres som et klasse II-område.

For begge de klasser af sikrede områder, der er omhandlet i første afsnit, og i tillæg til kravene i punkt 2, skal den pågældende EU-institutions eller -organs sikkerhedstjeneste/sikkerhedsansvarlige klart angive den højeste sikkerhedsklassifikationsgrad for de informationer, der normalt opbevares i området, og klart afgrænse en perimeter, der muliggør kontrol af personer og om muligt køretøjer.

EU-institutionerne og -organerne skal sikre, at personer, der får adgang til det sikrede område, opfylder følgende krav:

a)har en særlig autorisation for at få adgang til området

b)altid ledsages

c)er passende sikkerhedsgodkendt, medmindre der træffes foranstaltninger, der sikrer, at der ikke er mulighed for at få adgang til EUCI.

4.Et sikret område, der er beskyttet mod passiv og aktiv aflytning, skal udpeges som et teknisk sikret område. I tillæg til kravene for sikrede områder gælder der følgende krav:

a)det skal være udstyret med et IDS, være aflåst, når det ikke er i brug, og være bevogtet, når det er i brug. Eventuelle nøgler skal forvaltes i overensstemmelse med artikel 29, stk. 3

b)det skal inspiceres regelmæssigt, både fysisk og teknisk, af den pågældende EU-institutions eller -organs sikkerhedsmyndighed. Inspektionerne skal desuden foretages efter uautoriseret adgang eller ved mistanke om, at en sådan adgang har fundet sted

c)det skal have passende akustisk og TEMPEST-beskyttelse.

5.Alle personer, der kommer ind i teknisk sikrede områder skal opfylde kravene i punkt 3.

6.Der kan midlertidig etableres sikrede områder og teknisk sikrede områder inden for et administrativt område med henblik på at afholde et klassificeret møde eller til et andet lignende formål.

7.Bokslokaler skal etableres i sikrede områder. Et bokslokale er et lokale med en forstærket fysisk konstruktion, hvor den pågældende EU-institutions eller -organs sikkerhedsmyndighed godkender vægge, gulve, vinduer og låsbare døre. Sådanne lokaler skal yde beskyttelse svarende til den, der ydes af en sikkerhedscontainer, der er godkendt til opbevaring af EUCI med samme klassifikationsgrad.

Fysiske beskyttelsesforanstaltninger med henblik på håndtering og opbevaring af EUCI

8.EUCI, der er klassificeret RESTREINT UE/EU RESTRICTED, skal håndteres og opbevares i et af følgende områder:

a)i et sikret område 

b)i et administrativt område, forudsat at EUCI er beskyttet mod uautoriserede personers adgang

c)uden for et sikret eller administrativt område, forudsat at den, der er i besiddelse af EUCI, har forpligtet sig til at overholde de kompensationsforanstaltninger, som hver EU-institutions eller -organs sikkerhedsmyndighed har besluttet at træffe.

9.EUCI, der er klassificeret RESTREINT UE/EU RESTRICTED, skal opbevares i aflåste kontormøbler i et administrativt eller sikret område. De kan midlertidigt opbevares uden for et administrativt eller sikret område, forudsat at den, der er i besiddelse af EUCI, har lovet at opbevare de pågældende dokumenter i passende aflåste kontormøbler, når de ikke konsulteres eller drøftes.

10.EU's institutioner og organer kan håndtere og opbevare informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, uden for deres sites, forudsat at de pågældende informationer beskyttes behørigt. I sådanne tilfælde skal EU-institutionen eller -organet overholde foranstaltningerne i punkt 8, litra c).

11.Informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL og SECRET UE/EU SECRET, skal håndteres og opbevares i et af følgende områder:

a)i et sikret område 

b)i et administrativt område, forudsat at EUCI er beskyttet mod uautoriserede personers adgang

c)uden for et sikret eller administrativt område, i et begrænset omfang og i en begrænset periode, og forudsat at den, der er i besiddelse af EUCI, har forpligtet sig til at overholde de kompensationsforanstaltninger, som hver EU-institutions eller -organs sikkerhedsmyndighed har besluttet at træffe. Derudover skal den, der er i besiddelse af EUCI, gøre følgende:

i)underrette det relevante arkiv om, at de klassificerede dokumenter håndteres uden for et beskyttet område

ii)til enhver tid have kontrol over dokumentet.

12.Informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL og SECRET UE/EU SECRET, skal opbevares i et sikret område, der er godkendt til den pågældende grad af den pågældende EU-institutions eller -organs kompetente sikkerhedsakkrediteringsmyndighed, enten i en sikkerhedscontainer eller i et bokslokale.

13.Dokumenter, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, kan kopieres af det relevante arkiv.

14.Informationer, der er klassificeret TRES SECRET UE/EU TOP SECRET, skal håndteres og opbevares i et sikret område, der er godkendt til den pågældende grad. Med henblik herpå kan EU-institutionerne og -organerne indgå de nødvendige aftaler om at anvende et sikret område, der er beliggende på en anden EU-institutions eller ‑organs område og godkendt til den pågældende grad af sidstnævnte EU-institutions eller -organs sikkerhedsakkrediteringsmyndighed.

15.Informationer, der er klassificeret TRES SECRET UE/EU TOP SECRET, skal opbevares i et sikret område, der er godkendt til den pågældende grad af den pågældende EU-institutions eller -organs kompetente sikkerhedsakkrediteringsmyndighed, på en af følgende betingelser:

a)i en sikkerhedscontainer, der er godkendt af hver EU-institutions eller -organs sikkerhedsmyndighed, med en eller flere af følgende former for supplerende kontrol:

i)permanent beskyttelse eller kontrol foretaget af sikkerhedsgodkendt sikkerhedspersonale eller vagtpersonale 

ii)et godkendt IDS kombineret med sikkerhedsberedskabspersonale

b)i et bokslokale udstyret med IDS kombineret med sikkerhedsberedskabspersonale.


Bruxelles, den 22.3.2022

COM(2022) 119 final

BILAG

til

Forslag til EUROPA-PARLAMENTETS OG RÅDETS FORORDNING

om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer

{SWD(2022) 65 final} - {SWD(2022) 66 final}


BILAG IV

Sikkerhedsforanstaltninger til forvaltning af EU-klassificerede informationer ("EUCI")

I dette bilag forstås ved "kommercielle kurertjenester": nationale posttjenester og private transportvirksomheder, som tilbyder en tjeneste, hvor dokumenter leveres mod gebyr og enten transporteres håndbåret eller med sporing.

Transport af EUCI

1.Så vidt det er muligt, skal EU-institutioner og -organer, der tager EUCI med uden for sikrede eller administrative områder, sende dem elektronisk ved hjælp af behørigt akkrediterede midler eller beskytte dem ved hjælp af godkendte kryptoprodukter.

2.Under transport af EUCI skal EU-institutioner og -organer anvende beskyttelsesforanstaltninger, der opfylder følgende krav:

a)de skal svare til klassifikationsgraden af de EUCI, der transporteres

b)de skal tilpasses de særlige transportbetingelser samt EUCI'ernes natur og form.

3.Når EUCI håndbæres i form af papirdokumenter eller på mobile lagringsmedier, skal transportøren have dem i sin besiddelse hele tiden, og de må ikke åbnes, før de når deres endelige bestemmelsessted.

4.Enkeltpersoner eller kurerer, som transporterer information, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, skal være sikkerhedsautoriseret, være blevet orienteret om deres sikkerhedsansvar og om nødvendigt være i besiddelse af et kurercertifikat, som er udstedt af den relevante tjenestegrens EUCI-arkiv.

5.Vagter og eskorter skal være sikkerhedsgodkendt til den relevante klassifikationsgrad og være orienteret om sikkerhedsprocedurerne for beskyttelse af EUCI.

6.Hvis der gøres brug af mobile lagringsmedier, skal EU-institutioner og -organer enten beskytte mediet med et krypteringsprodukt eller selv kryptere dokumenterne.

Pakning af EUCI

7.Hvad angår den emballage, der anvendes til EUCI, skal EU-institutioner og -organer sikre, at indholdet ikke kan ses.

8.Informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, skal transporteres i mindst et uigennemsigtigt lag emballage, såsom kuverter, uigennemsigtige mapper eller en dokumentmappe. Informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, skal transporteres i to lag uigennemsigtig emballage.

9.Der må på den udvendige emballage ikke være nogen angivelse af, hvilket indhold eller hvilken klassifikationsgrad der er tale om. Den inderste emballage skal være forsynet med en EUCI-mærkning. Af begge lag skal fremgå den tiltænkte modtagers navn, stillingsbetegnelse og adresse samt en returadresse, i tilfælde af at levering ikke er mulig.

Transport med kommercielle kurertjenester

10.Kommercielle kurertjenester må transportere informationer, der er klassificeret RESTREINT UE/EU RESTRICTED og CONFIDENTIEL UE/EU CONFIDENTIAL, inden for en medlemsstat eller fra en medlemsstat til en anden. Kommercielle kurertjenester må kun levere informationer, der er klassificeret SECRET UE/EU SECRET, inden for en medlemsstat, og forudsat at de er godkendt af den relevante nationale sikkerhedsmyndighed. Kommercielle kurertjenester må ikke overdrages informationer, der er klassificeret TRES SECRET UE/EU TOP SECRET.

11.Kommercielle kurertjenester må kun levere forsendelser af informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, til den arkivansvarlige eller vedkommendes behørigt autoriserede stedfortræder eller til den påtænkte modtager. Der skal placeres en formular til kvittering for registrering i den inderste kuvert eller den inderste emballage, som modtageren udfylder og returnerer. Kvitteringen for registrering, som ikke i sig selv er klassificeret, skal være forsynet med dokumentets referencenummer, datoen og eksemplarnummer, men ikke med emnet.

12.Kvitteringer for levering skal foreligge i den udvendige kuvert eller emballage. Kvitteringen for modtagelse, som ikke i sig selv er klassificeret, skal være forsynet med dokumentets referencenummer, datoen og eksemplarnummer, men ikke med emnet.

13.Kurertjenesten skal sikre sig, at der på en særlig blanket kvitteres for aflevering, og at denne overdrages til afsenderen som bevis for forsendelsens levering, alternativt skal kureren sørge for at få kvitteringer eller pakkenumre.

14.Afsenderen skal tage kontakt med den navngivne modtager, før en forsendelse afsendes, for at aftale dato og tidspunkt for leveringen.

15.Kommercielle kurertjenester kan benytte sig af en underleverandør.

16.Tjenester, som udbydes af kommercielle kurertjenester, der udbyder elektronisk overførsel af dokumenter med elektronisk registreret levering, må ikke anvendes til EUCI.

Foranstaltninger i forbindelse med klassificerede møder

17.EU-institutioner og -organer skal på forhånd meddele deltagerne, at der på mødet forventes drøftet klassificerede emner, og at de tilhørende sikkerhedsforanstaltninger vil finde anvendelse.

18.EU-institutioner og -organer skal kontrollere, at deltagere på klassificerede møder har need to know, og hvis det er nødvendigt, skal deltagerne være sikkerhedsgodkendt og/eller -autoriseret til den pågældende klassifikationsgrad.

19.EU-institutioner og -organer må kun drøfte informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, i et mødelokale, der er akkrediteret til den pågældende grad eller højere. Ligeledes må kun akkrediteret IT-udstyr anvendes til videregivelse af klassificerede informationer på et møde. Mødelederen skal sikre, at uautoriseret bærbart elektronisk udstyr efterlades uden for mødelokalet.

20.Mødearrangører i EU-institutioner og -organer skal informere deres sikkerhedsmyndighed om eventuelle eksterne besøgende, som skal deltage i et møde, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller højere, og som skal afholdes på den pågældende EU-institutions eller -organs lokalitet.

21.Kun CIS'er, der er akkrediteret i henhold til kapitel 5, afsnit 5, i denne forordning, må anvendes til videregivelse af klassificerede informationer på virtuelle møder.


Bruxelles, den 22.3.2022

COM(2022) 119 final

BILAG

til

Forslag til EUROPA-PARLAMENTETS OG RÅDETS FORORDNING

om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer

{SWD(2022) 65 final} - {SWD(2022) 66 final}


BILAG V

Beskyttelse af EU-klassificerede informationer ("EUCI") i klassificerede kontrakter og tilskudsaftaler

I dette bilag forstås, i tillæg til definitionerne i bilag II og IV, ved "facilitetssikkerhedsgodkendelse" eller "FSC": en administrativ afgørelse truffet af en national sikkerhedsmyndighed, en udpeget sikkerhedsmyndighed eller en anden kompetent myndighed om, at en facilitet ud fra et sikkerhedsmæssigt synspunkt kan yde tilstrækkelig beskyttelse af EUCI op til en bestemt klassifikationsgrad.

Kontrahenters og tilskudsmodtageres ansattes adgang til EUCI

1.Som kontraherende eller tilskudsgivende myndighed sikrer hver EU-institution eller ‑organ, at klassificerede kontrakter eller tilskudsaftaler indeholder bestemmelser om, at en kontrahents, underleverandørs eller tilskudsmodtagers ansatte, der med henblik på opfyldelsen af den klassificerede kontrakt, underleverandørkontrakt eller tilskudsaftale behøver adgang til EUCI, kun får adgang, hvis:

a)det er fastslået, at der er et need to know

b)de for så vidt angår informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller SECRET UE/EU SECRET, har en personelsikkerhedsgodkendelse til den pågældende grad udstedt af deres respektive nationale sikkerhedsmyndighed, udpegede sikkerhedsmyndighed eller en anden kompetent sikkerhedsmyndighed

c)de er blevet gjort bekendt med de gældende sikkerhedsregler for beskyttelse af EUCI og har anerkendt deres ansvar med hensyn til beskyttelse af sådan informationer.

2.Hvis en kontrahent eller tilskudsmodtager ønsker at ansætte en tredjelandsstatsborger i en stilling, som kræver adgang til informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller SECRET UE/EU SECRET, er det kontrahentens eller tilskudsmodtagerens ansvar at igangsætte proceduren for sikkerhedsgodkendelse af den pågældende person i overensstemmelse med de nationale love og forskrifter, der gælder for den facilitet, hvor der skal gives adgang til EUCI.

Facilitetssikkerhedsgodkendelse

3.En facilitetssikkerhedsgodkendelse udstedes af en medlemsstats nationale sikkerhedsmyndighed, udpegede sikkerhedsmyndighed eller anden kompetent sikkerhedsmyndighed som angivelse af, at en enhed i overensstemmelse med nationale love og bestemmelser kan beskytte EUCI med den relevante klassifikationsgrad (CONFIDENTIEL UE/EU CONFIDENTIAL eller SECRET UE/EU SECRET) inden for sine faciliteter.

4.Som kontraherende eller tilskudsgivende myndighed skal en EU-institution eller ‑organ gennem sin sikkerhedsmyndighed underrette den relevante nationale sikkerhedsmyndighed, den udpegede sikkerhedsmyndighed eller anden kompetente sikkerhedsmyndighed om, at der er behov for en facilitetssikkerhedsgodkendelse med henblik på opfyldelsen af en kontrakt eller tilskudsaftale.

5.En facilitetssikkerhedsgodkendelse kræves, hvis informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller SECRET UE/EU SECRET, skal gives til en kandidats, tilbudsgivers eller ansøgers faciliteter i løbet af udbudsproceduren eller tilskudstildelingsproceduren.

6.Som kontraherende eller tilskudsgivende myndighed skal en EU-institution eller ‑organ via sin sikkerhedsmyndighed have modtaget bekræftelse på en facilitetssikkerhedsgodkendelse for en kandidat, tilbudsgiver eller kontrahent, tilskudsansøger eller tilskudsmodtager, inden den giver adgang til EUCI. 

7.Hvis en medlemsstat i henhold til nationale love ikke udsteder facilitetssikkerhedsgodkendelser til bestemte virksomheder, skal den kontraherende eller tilskudsgivende myndighed søge bekræftelse hos den relevante nationale sikkerhedsmyndighed eller udpegede sikkerhedsmyndighed på, at disse virksomheder er i stand til at håndtere EUCI med den relevante grad.

8.Med undtagelse af de situationer, der er omhandlet i punkt 7, må EU-institutionen eller -organet som kontraherende myndighed ikke underskrive en klassificeret kontrakt eller en klassificeret tilskudsaftale, før den via sin sikkerhedsmyndighed har modtaget bekræftelse fra den relevante nationale sikkerhedsmyndighed, udpegede sikkerhedsmyndighed eller anden kompetent national myndighed på, at der er udstedt en relevant facilitetssikkerhedsgodkendelse.

9.Hvis den relevante nationale sikkerhedsmyndighed, den udpegede sikkerhedsmyndighed eller en anden kompetent sikkerhedsmyndighed inddrager en facilitetssikkerhedsgodkendelse, er det tilstrækkelig grund til, at den kontraherende eller den tilskudsgivende myndighed ophæver en klassificeret kontrakt eller tilskudsaftale eller udelukker en kandidat, tilbudsgiver eller ansøger fra udbuddet.

Bestemmelser for udbud og gennemførelse af klassificerede kontrakter eller tilskudsaftaler

10.Hvis EUCI videregives til en kandidat, tilbudsgiver eller ansøger i løbet af udbuds- eller udvælgelsesproceduren, skal indkaldelsen af tilbud eller forslag omfatte en forpligtelse for kandidater, tilbudsgivere eller ansøgere, som ikke udvælges, til at returnere alle klassificerede dokumenter inden en fastsat frist.

11.Som hovedregel er kontrahenten eller tilskudsmodtageren forpligtet til at returnere EUCI, som vedkommende er i besiddelse af, til den kontraherende eller tilskudsgivende myndighed ved ophævelsen af den klassificerede kontrakt eller tilskudsaftale, eller når en tilskudsmodtagers deltagelse ophører.

12.De særlige bestemmelser for bortskaffelse af EUCI under opfyldelsen af den klassificerede kontrakt eller tilskudsaftale eller ved dens ophævelse skal fastsættes i særlige sikkerhedsbetingelser.

13.Er kontrahenten eller tilskudsmodtageren autoriseret til at beholde EUCI efter den klassificerede kontrakts eller tilskudsaftales ophævelse, skal minimumsstandarderne i denne forordning fortsat opfyldes, og kontrahenten eller tilskudsmodtageren skal beskytte EUCI's fortrolighed.

14.De betingelser, der er relevante for beskyttelsen af EUCI, og hvorpå kontrahenten eller tilskudsmodtageren kan udbyde dele af kontrakten til underleverandører, skal fastsættes i indkaldelsen af tilbud eller forslag og i den klassificerede kontrakt.

15.En kontrahent eller tilskudsmodtager skal indhente tilladelse fra den kontraherende eller tilskudsgivende myndighed, inden den udbyder dele af en klassificeret kontrakt eller klassificerede dele af en tilskudsaftale, der er givet i underentreprise.

16.Kontrahenten eller tilskudsmodtageren er ansvarlig for at sikre, at alle underleverandøraktiviteter gennemføres i overensstemmelse med minimumsstandarderne i denne forordning, og må ikke videregive EUCI til en underleverandør uden forudgående skriftligt samtykke fra den kontraherende eller tilskudsgivende myndighed.

17.For så vidt angår EUCI, der udarbejdes af kontrahenten, skal den EU-institution eller -organ, der er kontraherende eller tilskudsgivende myndighed, anses for at være udsteder, og udøver de rettigheder udsteder har.

18.Hvis en medlemsstat kræver en facilitetssikkerhedsgodkendelse eller personelsikkerhedsgodkendelse i forbindelse med kontrakter, tilskudsaftaler eller underkontrakter, der er klassificeret RESTREINT UE/EU RESTRICTED i henhold til medlemsstatens nationale love og forskrifter, må EU's institutioner og organer som kontraherende eller tilskudsgivende myndighed ikke bruge disse nationale krav til at pålægge yderligere forpligtelser for andre medlemsstater eller ekskludere tilbudsgivere, ansøgere, kontrahenter tilskudsmodtagere eller underleverandører fra medlemsstater, som ikke stiller sådanne facilitets- eller personelsikkerhedsgodkendelseskrav for adgang til informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, i forbindelse med relaterede kontrakter, tilskudsaftaler og underkontrakter eller en udbudsprocedure vedrørende sådanne.

Besøg i forbindelse med klassificerede kontrakter og tilskudsaftaler

19.Hvis EU-institutioner eller -organer, kontrahenter, tilskudsmodtagere eller underleverandører skal have adgang til informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller SECRET UE/EU SECRET, på hinandens lokaliteter med henblik på gennemførelsen af en klassificeret kontrakt eller tilskudsaftale, skal besøg tilrettelægges i samråd med de relevante nationale sikkerhedsmyndigheder, udpegede sikkerhedsmyndigheder eller andre berørte kompetente sikkerhedsmyndigheder.

20.Der gælder følgende krav i forbindelse med de i punkt 19 omhandlede besøg:

a)besøget skal have et officielt formål, der vedrører en klassificeret kontrakt eller tilskudsaftale

b)besøgende skal være i besiddelse af en personelsikkerhedsgodkendelse til den relevante grad og have et need to know for at få adgang til EUCI, der anvendes eller frembringes i forbindelse med opfyldelsen af en klassificeret kontrakt eller tilskudsaftale

c)der skal indgives en formel besøgsanmodning enten til facilitetens relevante nationale sikkerhedsmyndighed eller udpegede sikkerhedsmyndighed eller til den pågældende EU-institutions eller -organs sikkerhedsmyndighed senest 15 dage før datoen for besøget.

21.I forbindelse med specifikke projekter kan de relevante nationale sikkerhedsmyndigheder eller udpegede sikkerhedsmyndigheder og den berørte EU-institutions eller -organs sikkerhedsmyndighed aftale en procedure, hvorved besøg vedrørende en specifik klassificeret kontrakt eller tilskudsaftale kan arrangeres direkte mellem den besøgendes sikkerhedsansvarlige og den sikkerhedsansvarlige for den facilitet, der skal besøges. En sådan særlig procedure skal fastlægges i program- eller projektsikkerhedsinstruktionerne eller andre særlige ordninger.

22.Besøg, som indebærer adgang til informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, skal arrangeres direkte mellem den enhed, der sender den besøgende, og den enhed, der skal besøges.

Elektronisk overførsel af EUCI i forbindelse med klassificerede kontrakter og tilskudsaftaler

23.Elektronisk håndtering og overførsel af EUCI skal foretages i overensstemmelse med kapitel 5, afsnit 5.

Et CIS, der ejes af en kontrahent, tilskudsmodtager eller underleverandør, og som anvendes til at håndtere og opbevare EUCI i forbindelse med opfyldelsen af en kontrakt eller tilskudsaftale, skal akkrediteres af sikkerhedsakkrediteringsmyndigheden i det land eller den internationale organisation, under hvis myndighed kontrahenten, tilskudsmodtageren eller underleverandøren arbejder.

Alle elektroniske overførsler af EUCI i forbindelse med klassificerede kontrakter og tilskudsaftaler skal beskyttes med kryptoprodukter i overensstemmelse med artikel 42.

24.Sikkerhedsakkrediteringen af kontrahenters eller tilskudsmodtageres CIS, som anvendes til at håndtere EUCI, der er klassificeret RESTREINT UE/EU RESTRICTED, og eventuelle sammenkoblinger kan uddelegeres til en kontrahents eller tilskudsmodtagers sikkerhedsansvarlige, såfremt dette er tilladt i henhold til nationale love og forskrifter.

Hvis sikkerhedsakkrediteringsopgaven er uddelegeret, skal kontrahenten eller tilskudsmodtageren være ansvarlig for at gennemføre de sikkerhedskrav, der er beskrevet i de særlige sikkerhedsbetingelser, når informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, håndteres af dennes CIS. De relevante nationale sikkerhedsmyndigheder, udpegede sikkerhedsmyndigheder og sikkerhedsakkrediteringsmyndigheder har imidlertid stadig ansvaret for at sikkerhedsbeskytte informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, og som håndteres eller opbevares af kontrahenten eller tilskudsmodtageren, samt retten til at inspicere de sikkerhedsforanstaltninger, som kontrahenten eller tilskudsmodtageren har truffet.

Desuden skal kontrahenten eller tilskudsmodtageren aflevere en erklæring til EU-institutionen eller -organet som kontraherende eller tilskudsgivende myndighed og, såfremt det kræves i henhold til nationale love og forskrifter, den kompetente nationale sikkerhedsakkrediteringsmyndighed, som certificerer, at kontrahentens eller tilskudsmodtagerens CIS og relaterede sammenkoblinger er akkrediteret til håndtering og opbevaring af EUCI, der er klassificeret RESTREINT UE/EU RESTRICTED.

Håndbåret transport af EUCI i forbindelse med klassificerede kontrakter og tilskudsaftaler

25.Håndbåret transport af klassificerede informationer i forbindelse med klassificerede kontrakter og tilskudsaftaler skal opfylde strenge sikkerhedskrav.

26.Håndbåren transport af informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, må udføres af kontrahentens eller tilskudsmodtagerens ansatte inden for Den Europæiske Union, forudsat at følgende krav er opfyldt:

a)kuverten eller emballagen er ugennemsigtig og indeholder ingen angivelse af indholdets klassifikationsgrad

b)transportøren er hele tiden i besiddelse af de klassificerede informationer

c)kuverten eller emballagen åbnes ikke, før den når sit endelige bestemmelsessted.

27.Håndbåren transport af informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller SECRET UE/EU SECRET, og som udføres af kontrahentens eller tilskudsmodtagerens ansatte inden for en medlemsstat, arrangeres på forhånd mellem de enheder, der sender informationerne, og de enheder, der modtager informationerne.

Den myndighed eller facilitet, der sender informationerne, meddeler den myndighed eller facilitet, der modtager informationerne, de nærmere oplysninger om forsendelsen, herunder referencenummer, klassifikation, forventet ankomsttidspunkt og kurerens navn. Håndbåren transport er tilladt, forudsat at følgende krav er opfyldt:

a)de klassificerede informationer transporteres i en dobbelt kuvert eller emballage

b)den yderste kuvert eller emballage er sikret og indeholder ingen angivelse af indholdets klassifikationsgrad, mens den inderste kuvert er påført klassifikationsgraden

c)transportøren er hele tiden i besiddelse af EUCI

d)kuverten eller emballagen åbnes ikke, før den når sit endelige bestemmelsessted

e)kuverten eller emballagen transporteres i en dokumentmappe, der kan låses, eller i en tilsvarende godkendt beholder, der har en størrelse og en vægt, der gør, at transportøren kan have den på sig hele tiden

f)kureren er i besiddelse af et kurercertifikat udstedt af dennes kompetente sikkerhedsmyndighed, som bekræfter, at kureren er autoriseret til at transportere den pågældende klassificerede forsendelse.

28.For så vidt angår håndbåret transport af informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller SECRET UE/EU SECRET, fra en medlemsstat til en anden, som udføres af en kontrahents eller tilskudsmodtagers ansatte, gælder der i tillæg til kravene i punkt 27 følgende supplerende regler:

a)kureren er ansvarlig for, at det klassificerede materiale, der transporteres, opbevares sikkert, indtil det videregives til modtageren

b)hvis der opstår en sikkerhedsbrist, kan afsenderens nationale sikkerhedsmyndighed eller udpegede sikkerhedsmyndighed anmode myndighederne i det land, hvor sikkerhedsbristen fandt sted, om at efterforske sagen, informere om resultatet af efterforskningen og indlede en retssag eller træffe andre passende foranstaltninger

c)kureren skal være orienteret om alle de sikkerhedsmæssige forpligtelser, der skal overholdes i forbindelse med transporten, og skal underskrive en erklæring herom

d)instrukserne til kureren skal være vedhæftet kurercertifikatet

e)kureren skal være udstyret med en beskrivelse af forsendelsen og en rejseplan

f)kurercertifikatet og tilhørende dokumentation skal returneres til den udstedende nationale sikkerhedsmyndighed eller udpegede sikkerhedsmyndighed ved rejsens/rejsernes afslutning eller holdes tilgængelige af modtageren af kurercertifikatet med henblik på overvågning

g)hvis toldmyndigheder, immigrationsmyndigheder eller grænsepoliti beder om at få lov til at undersøge og inspicere forsendelsen, skal de gives tilladelse til at åbne og se så tilstrækkeligt meget af forsendelsen til, at de kan fastslå, at den ikke indeholder andet materiale end det angivne

h)toldmyndighederne bør anmodes om at respektere den offentlige myndighed, der har udstedt forsendelsesdokumenterne og kurerens autorisationsdokumenter.

Hvis en forsendelse åbnes af toldmyndighederne, bør dette ske således, at uautoriserede personer ikke kan se indholdet, og om muligt i kurerens nærvær. Kureren skal anmode om, at forsendelsen pakkes om, og bede de myndigheder, der udfører inspektionen, om at forsegle forsendelsen på ny samt skriftligt bekræfte, at de har åbnet den.

29.Håndbåret transport af informationer, der er klassificeret op til klassifikationsgraden SECRET UE/EU SECRET, til et tredjeland eller en international organisation, som udføres af en kontrahents eller tilskudsmodtagers ansatte, er omfattet af bestemmelserne i den informationssikkerhedsaftale, der er indgået mellem Den Europæiske Union og det pågældende tredjeland eller den pågældende internationale organisation.

Transport af EUCI med kommercielle kurertjenester og som fragt i forbindelse med klassificerede kontrakter og tilskudsaftaler

30.Transport af EUCI med kommercielle kurertjenester skal udføres i overensstemmelse med de relevante bestemmelser i bilag IV.

31.For så vidt angår fragttransport af klassificeret materiale skal følgende principper anvendes ved fastlæggelsen af sikkerhedsforanstaltninger:

a)sikkerheden skal garanteres på alle stadier under transporten fra udgangspunktet til det endelige bestemmelsessted

b)den grad af beskyttelse, en forsendelse ydes, skal bestemmes af den højeste klassifikationsgrad for det materiale, den indeholder

c)transportvirksomhederne skal have en facilitetssikkerhedsgodkendelse til den relevante klassifikationsgrad. I sådanne tilfælde skal ansatte, der håndterer forsendelsen, være sikkerhedsgodkendt

d)forud for enhver grænseoverskridende transport af materiale, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL eller SECRET UE/EU SECRET, skal afsenderen udarbejde en transportplan, som skal godkendes af den relevante nationale sikkerhedsmyndighed, udpegede sikkerhedsmyndighed eller anden kompetent sikkerhedsmyndighed

e)rejser skal så vidt muligt gennemføres direkte og skal afsluttes så hurtigt, som forholdene tillader

f)ruterne skal så vidt muligt kun gå gennem medlemsstater. Der må kun benyttes ruter gennem tredjelande, hvis den nationale sikkerhedsmyndighed, udpegede sikkerhedsmyndighed eller en anden kompetent sikkerhedsmyndighed i både afsenderens og modtagerens stat har givet tilladelse hertil.


Bruxelles, den 22.3.2022

COM(2022) 119 final

BILAG

til

Forslag til EUROPA-PARLAMENTETS OG RÅDETS FORORDNING

om informationssikkerhed i EU's institutioner, organer, kontorer og agenturer

{SWD(2022) 65 final} - {SWD(2022) 66 final}


BILAG VI

Ækvivalenstabel over sikkerhedsklassifikationer

Medlemsstaternes og Euratoms ækvivalente sikkerhedsklassifikationer

EU

TRES SECRET UE/EU TOP SECRET

SECRET UE/EU SECRET

CONFIDENTIEL UE/EU CONFIDENTIAL

RESTREINT UE/EU RESTRICTED

EURATOM

EURA TOP SECRET

EURA SECRET

EURA CONFIDENTIAL

EURA RESTRICTED

Belgien

Très Secret (Loi 11.12.1998)

Zeer Geheim (Wet 11.12.1998)

Secret (Loi 11.12.1998)

Geheim (Wet 1.12.1998)

Confidentiel (Loi 11.12.1998)

Vertrouwelijk (Wet 11.12.1998)

Se fodnote 1

Bulgarien

Cтpoгo ceкретно

Ceкретно

Поверително

За служебно ползване

Tjekkiet

Přísně tajné

Tajné

Důvěrné

Vyhrazené

Danmark

YDERST HEMMELIGT

HEMMELIGT

FORTROLIGT

TIL TJENESTEBRUG

Tyskland

STRENG GEHEIM

GEHEIM

VS 2 — VERTRAULICH

VS — NUR FÜR DEN DIENSTGEBRAUCH

Estland

Täiesti salajane

Salajane

Konfidentsiaalne

Piiratud

Irland

Top Secret

Secret

Confidential

Restricted

Grækenland

Άκρως Απόρρητο

Fork.: ΑΑΠ

Απόρρητο

Fork.: (ΑΠ)

Εμπιστευτικό

Fork.: (ΕΜ)

Περιορισμένης Χρήσης

Fork.: (ΠΧ)

Spanien

SECRETO

RESERVADO

CONFIDENCIAL

DIFUSIÓN LIMITADA

Frankrig

TRÈS SECRET

TRÈS SECRET DÉFENSE 3

SECRET

SECRET DÉFENSE(3)

CONFIDENTIEL DÉFENSE (3)  4

Se fodnote 5

Kroatien

VRLO TAJNO

TAJNO

POVJERLJIVO

OGRANIČENO

Italien

Segretissimo

Segreto

Riservatissimo

Riservato

Cypern

Άκρως Απόρρητο

Fork.: (ΑΑΠ)

Απόρρητο

Fork.: (ΑΠ)

Εμπιστευτικό

Fork.: (ΕΜ)

Περιορισμένης Χρήσης

Fork.: (ΠΧ)

Letland

Sevišķi slepeni

Slepeni

Konfidenciāli

Dienesta vajadzībām

Litauen

Visiškai slaptai

Slaptai

Konfidencialiai

Riboto naudojimo

Luxembourg

Très Secret Lux

Secret Lux

Confidentiel Lux

Restreint Lux

Ungarn

"Szigorúan titkos!"

"Titkos!"

"Bizalmas!"

"Korlátozott terjesztésű!"

Malta

L-Ogħla Segretezza

Top Secret

Sigriet

Secret

Kunfidenzjali

Confidential

Ristrett

Restricted 6

Nederlandene

Stg. ZEER GEHEIM

Stg. GEHEIM

Stg. CONFIDENTIEEL

Dep. VERTROUWELIJK

Østrig

Streng Geheim

Geheim

Vertraulich

Eingeschränkt

Polen

Ściśle Tajne

Tajne

Poufne

Zastrzeżone

Portugal

Muito Secreto

Secreto

Confidencial

Reservado

Rumænien

Strict secret de importanță deosebită

Strict secret

Secret

Secret de serviciu

Slovenien

STROGO TAJNOt

TAJNO

ZAUPNO

INTERNO

Slovakiet

Prísne tajné

Tajné

Dôverné

Vyhradené

Finland

ERITTÄIN SALAINEN

YTTERST HEMLIG

SALAINEN

HEMLIG

LUOTTAMUKSELLINEN

KONFIDENTIELL

KÄYTTÖ RAJOITETTU

BEGRÄNSAD TILLGÅNG

Sverige 

Kvalificerat hemlig

Hemlig

Konfidentiell

Begränsat hemlig

(1)    Diffusion Restreinte/Beperkte Verspreiding er ikke en klassifikation i Belgien. Belgien håndterer og beskytter informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, som fastsat i aftalen mellem Den Europæiske Unions medlemsstater, forsamlet i Rådet, om beskyttelse af klassificerede informationer, der udveksles i Den Europæiske Unions interesse (EUT C 202 af 8.7.2011, s.13).
(2)    Tyskland: VS = Verschlusssache.
(3)    Informationer udarbejdet af Frankrig før den 1. juli 2021, der er klassificeret TRÈS SECRET DÉFENSE, SECRET DÉFENSE og CONFIDENTIEL DÉFENSE, håndteres og beskyttes til stadighed på ækvivalent niveau med henholdsvis TRÈS SECRET UE/EU TOP SECRET, SECRET UE/EU SECRET og CONFIDENTIEL UE/EU CONFIDENTIAL.
(4)    Frankrig håndterer og beskytter informationer, der er klassificeret CONFIDENTIEL UE/EU CONFIDENTIAL, i overensstemmelse med de franske sikkerhedsforanstaltninger for beskyttelse af informationer, der er klassificeret SECRET.
(5)    Frankrig anvender ikke klassifikationen RESTREINT i sit nationale system. Frankrig håndterer og beskytter informationer, der er klassificeret RESTREINT UE/EU RESTRICTED, som fastsat i aftalen mellem Den Europæiske Unions medlemsstater, forsamlet i Rådet, om beskyttelse af klassificerede informationer, der udveksles i Den Europæiske Unions interesse (EUT C 202 af 8.7.2011).
(6)    De maltesiske og engelske klassifikationer kan anvendes indbyrdes udskifteligt.