Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32019D1963

Απόφαση (ΕΕ, Ευρατόμ) 2019/1963 της Επιτροπής, της 17ης Οκτωβρίου 2019, για τη θέσπιση κανόνων εφαρμογής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις

C/2019/7548

ΕΕ L 311 της 2.12.2019, pp. 37–76 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec/2019/1963/oj

2.12.2019   

EL

Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης

L 311/37


ΑΠΟΦΑΣΗ (ΕΕ, Ευρατόμ) 2019/1963 ΤΗΣ ΕΠΙΤΡΟΠΗΣ

της 17ης Οκτωβρίου 2019

για τη θέσπιση κανόνων εφαρμογής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις

Η ΕΥΡΩΠΑΪΚΗ ΕΠΙΤΡΟΠΗ,

Έχοντας υπόψη τη Συνθήκη για τη λειτουργία της Ευρωπαϊκής Ένωσης, και ιδίως το άρθρο 249,

Έχοντας υπόψη τη Συνθήκη για την ίδρυση της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας, και ιδίως το άρθρο 106,

Έχοντας υπόψη την απόφαση (ΕΕ, Ευρατόμ) 2015/443 της Επιτροπής, της 13ης Μαρτίου 2015, σχετικά με την ασφάλεια στην Επιτροπή (1),

Έχοντας υπόψη την απόφαση (ΕΕ, Ευρατόμ) 2015/444 της Επιτροπής, της 13ης Μαρτίου 2015, σχετικά με τους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ (2),

Έχοντας υπόψη την απόφαση (ΕΕ, Ευρατόμ) 2017/46 της Επιτροπής, της 10ης Ιανουαρίου 2017, σχετικά με την ασφάλεια των συστημάτων επικοινωνίας και πληροφοριών στην Ευρωπαϊκή Επιτροπή (3),

Αφού ζήτησε τη γνώμη της ομάδας εμπειρογνωμόνων ασφαλείας της Επιτροπής, σύμφωνα με το άρθρο 41 παράγραφος 5 της απόφασης (ΕΕ, Ευρατόμ) 2015/444,

Εκτιμώντας τα ακόλουθα:

(1)

Τα άρθρα 41, 42, 47 και 48 της απόφασης (ΕΕ, Ευρατόμ) 2015/444 προβλέπουν ότι, προς συμπλήρωση και υποστήριξη των διατάξεων του κεφαλαίου 6 της εν λόγω απόφασης, πρέπει να θεσπιστούν λεπτομερέστερες διατάξεις μέσω κανόνων εφαρμογής για τη βιομηχανική ασφάλεια, που θα διέπουν ζητήματα όπως η διαγωνιστική διαδικασία για την ανάθεση και η σύναψη διαβαθμισμένων συμβάσεων, οι εξουσιοδοτήσεις ασφαλείας φορέα, οι εξουσιοδοτήσεις ασφαλείας προσωπικού, οι επισκέψεις και η διαβίβαση και μεταφορά διαβαθμισμένων πληροφοριών της Ευρωπαϊκής Ένωσης (ΔΠΕΕ).

(2)

Η απόφαση (ΕΕ, Ευρατόμ) 2015/444 ορίζει ότι οι διαβαθμισμένες συμβάσεις πρέπει να εκτελούνται σε στενή συνεργασία με την εθνική αρχή ασφαλείας, την καθορισμένη αρχή ασφαλείας ή οποιαδήποτε άλλη αρμόδια αρχή των οικείων κρατών μελών· τα κράτη μέλη έχουν συμφωνήσει να εξασφαλίζουν ότι κάθε οντότητα υπό την αρμοδιότητά τους η οποία λαμβάνει ή παράγει διαβαθμισμένες πληροφορίες οι οποίες προέρχονται από την Επιτροπή έχει υποβληθεί στον δέοντα έλεγχο ασφαλείας και είναι σε θέση να παρέχει προστασία κατάλληλη και αντίστοιχη εκείνης που παρέχουν οι κανόνες ασφαλείας του Συμβουλίου της Ευρωπαϊκής Ένωσης για την προστασία των διαβαθμισμένων πληροφοριών ΕΕ οι οποίες φέρουν αντίστοιχη ένδειξη διαβάθμισης, όπως προβλέπεται στη συμφωνία των αντιπροσώπων των κρατών μελών της Ευρωπαϊκής Ένωσης, που συνήλθαν στο πλαίσιο του Συμβουλίου, σχετικά με την προστασία διαβαθμισμένων πληροφοριών οι οποίες ανταλλάσσονται προς το συμφέρον της Ευρωπαϊκής Ένωσης (2011/C 202/05) (4).

(3)

Το Συμβούλιο, η Επιτροπή και η ύπατη εκπρόσωπος της Ένωσης για θέματα εξωτερικής πολιτικής και πολιτικής ασφαλείας συμφώνησαν να μεριμνούν για τη διασφάλιση της μέγιστης δυνατής συνοχής κατά την εφαρμογή κανόνων ασφαλείας όσον αφορά την εκ μέρους τους προστασία των ΔΠΕΕ, συνεκτιμώντας τις ειδικές θεσμικές και οργανωτικές τους ανάγκες, σύμφωνα με τις δηλώσεις που επισυνάπτονται στα πρακτικά της συνόδου του Συμβουλίου κατά την οποία εγκρίθηκε η απόφαση 2013/488/ΕΕ του Συμβουλίου (5) σχετικά με τους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ.

(4)

Ως εκ τούτου, οι κανόνες εφαρμογής της Επιτροπής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες συμβάσεις θα πρέπει επίσης να διασφαλίζουν τη μέγιστη δυνατή συνοχή και να συνεκτιμούν τις κατευθυντήριες γραμμές για τη βιομηχανική ασφάλεια που εγκρίθηκαν από την Επιτροπή Ασφάλειας του Συμβουλίου στις 13 Δεκεμβρίου 2016 και τα άρθρα 7 και 22 της οδηγίας 2009/81/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (6).

(5)

Στις 4 Μαΐου 2016 η Επιτροπή εξέδωσε απόφαση (7) με την οποία εξουσιοδοτεί το αρμόδιο για θέματα ασφαλείας μέλος της Επιτροπής να εκδώσει, εξ ονόματος της Επιτροπής και υπό την ευθύνη της, τους κανόνες εφαρμογής που προβλέπονται στο άρθρο 60 της απόφασης (ΕΕ, Ευρατόμ) 2015/444,

ΕΞΕΔΩΣΕ ΤΗΝ ΠΑΡΟΥΣΑ ΑΠΟΦΑΣΗ:

ΚΕΦΑΛΑΙΟ 1

ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ

Άρθρο 1

Αντικείμενο και πεδίο εφαρμογής

1.   Η παρούσα απόφαση θεσπίζει κανόνες εφαρμογής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις, προς υποστήριξη της εφαρμογής της απόφασης (ΕΕ, Ευρατόμ) 2015/444, και ιδίως του κεφαλαίου 6 της εν λόγω απόφασης.

2.   Η παρούσα απόφαση καθορίζει ειδικές απαιτήσεις για τη διασφάλιση της προστασίας των διαβαθμισμένων πληροφοριών της ΕΕ (ΔΠΕΕ) από τους οικονομικούς φορείς κατά το στάδιο πριν από τη σύναψη της σύμβασης, καθ' όλη τη διάρκεια του κύκλου ζωής των διαβαθμισμένων συμβάσεων που συνάπτει η Ευρωπαϊκή Επιτροπή και στο πλαίσιο των συμβάσεων υπεργολαβίας που συνάπτουν οι εργολάβοι της Επιτροπής.

3.   Η παρούσα απόφαση αφορά πληροφορίες που έχουν διαβαθμιστεί σε ένα από τα παρακάτω επίπεδα:

α)

RESTREINT UE/ΕU RESTRICTED·

β)

CONFIDENTIEL EU/EU CONFIDENTIAL·

γ)

SECRET EU/EU SECRET.

Άρθρο 2

Αρμοδιότητα εντός της Επιτροπής

1.   Στο πλαίσιο των αρμοδιοτήτων που περιγράφονται στον δημοσιονομικό κανονισμό (8), κάθε διατάκτης της αναθέτουσας αρχής της Επιτροπής διασφαλίζει, αφενός, ότι η διαβαθμισμένη σύμβαση παραπέμπει στις ελάχιστες προδιαγραφές βιομηχανικής ασφάλειας που καθορίζονται στο κεφάλαιο 6 της απόφασης (ΕΕ, Ευρατόμ) 2015/444 και στους παρόντες κανόνες εφαρμογής, καθώς και, αν συντρέχει περίπτωση, στην προκήρυξη του διαγωνισμού ή στην πρόσκληση υποβολής προσφορών, και, αφετέρου, ότι οι προδιαγραφές αυτές τηρούνται κατά την εκτέλεση της σύμβασης.

2.   Προς τον σκοπό αυτό, ο οικείος διατάκτης ζητεί, σε όλα τα στάδια, τη γνώμη της Αρχής Ασφαλείας της Επιτροπής σχετικά με τα ζητήματα που αφορούν τα στοιχεία ασφάλειας σε διαβαθμισμένη σύμβαση, πρόγραμμα ή έργο και ενημερώνει τον τοπικό υπεύθυνο ασφαλείας σχετικά με τις συναφθείσες συμβάσεις. Η απόφαση σχετικά με το επίπεδο διαβάθμισης συγκεκριμένων ζητημάτων εναπόκειται στην αναθέτουσα αρχή και λαμβάνεται λαμβανομένου δεόντως υπόψη του οδηγού διαβάθμισης ασφαλείας.

3.   Για την εκπλήρωση των απαιτήσεων των παρόντων κανόνων εφαρμογής, η Αρχή Ασφαλείας της Επιτροπής συνεργάζεται στενά με τις εθνικές αρχές ασφαλείας (ΕΑΑ) και τις καθορισμένες αρχές ασφαλείας (ΚΑΑ) των οικείων κρατών μελών, ιδίως όσον αφορά τις εξουσιοδοτήσεις ασφαλείας φορέα (FSC) και τις εξουσιοδοτήσεις ασφαλείας προσωπικού (ΕΑΠ), τις διαδικασίες επισκέψεων και τα σχέδια μεταφορών.

ΚΕΦΑΛΑΙΟ 2

ΧΕΙΡΙΣΜΟΣ ΤΩΝ ΠΡΟΣΚΛΗΣΕΩΝ ΥΠΟΒΟΛΗΣ ΠΡΟΣΦΟΡΩΝ ΓΙΑ ΔΙΑΒΑΘΜΙΣΜΕΝΕΣ ΣΥΜΒΑΣΕΙΣ

Άρθρο 3

Βασικές αρχές

1.   Διαβαθμισμένες συμβάσεις ανατίθενται μόνο σε οικονομικούς φορείς που έχουν την έδρα τους σε κράτος μέλος ή σε οικονομικούς φορείς που έχουν την έδρα τους σε τρίτη χώρα ή που έχουν συσταθεί από διεθνή οργανισμό, υπό τον όρο ότι η εν λόγω τρίτη χώρα ή ο εν λόγω διεθνής οργανισμός έχει συνάψει συμφωνία ασφαλείας των πληροφοριών με την Ευρωπαϊκή Ένωση ή έχει συνάψει διοικητικό διακανονισμό με την Επιτροπή (9).

2.   Πριν από την έναρξη διαδικασίας πρόσκλησης υποβολής προσφορών για διαβαθμισμένη σύμβαση, η αναθέτουσα αρχή καθορίζει τη διαβάθμιση ασφαλείας κάθε πληροφορίας που θα μπορούσε να παρασχεθεί στους προσφέροντες. Η αναθέτουσα αρχή καθορίζει επίσης την ανώτατη διαβάθμιση ασφαλείας των πληροφοριών που τυχόν θα παραχθούν κατά την εκτέλεση της σύμβασης ή του προγράμματος ή του έργου, ή τουλάχιστον τον προβλεπόμενο όγκο και το προβλεπόμενο είδος των πληροφοριών που θα παραχθούν ή θα αποτελέσουν αντικείμενο χειρισμού, καθώς και την ανάγκη για σύστημα διαβαθμισμένων επικοινωνιών και πληροφοριών (CIS).

3.   Η αναθέτουσα αρχή διασφαλίζει ότι οι προκηρύξεις συμβάσεων για διαβαθμισμένες συμβάσεις παρέχουν πληροφορίες σχετικά με τις ειδικές υποχρεώσεις ασφαλείας που σχετίζονται με διαβαθμισμένες πληροφορίες. Το παράρτημα I περιλαμβάνει υπόδειγμα για τις πληροφορίες προκήρυξης σύμβασης.

4.   Η αναθέτουσα αρχή διασφαλίζει ότι οι πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET κοινοποιούνται στους προσφέροντες μόνο αφού υπογράψουν συμφωνία τήρησης του απορρήτου, η οποία υποχρεώνει τους προσφέροντες να χειρίζονται και να προστατεύουν τις ΔΠΕΕ σύμφωνα με τους όρους της απόφασης (ΕΕ, Ευρατόμ) 2015/444 και των κανόνων εφαρμογής της.

5.   Όλοι οι εργολάβοι που καλούνται να χειριστούν ή να αποθηκεύσουν πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET εντός των εγκαταστάσεών τους, είτε κατά καθαυτή την εκτέλεση της διαβαθμισμένης σύμβασης είτε κατά το στάδιο πριν από τη σύναψη της σύμβασης, διαθέτουν εξουσιοδότηση ασφαλείας φορέα του απαιτούμενου επιπέδου. Ακολούθως προσδιορίζονται τα τρία σενάρια που ενδέχεται να προκύψουν κατά το στάδιο της διαδικασίας ανάθεσης για διαβαθμισμένη σύμβαση που αφορά ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET:

α)

Μη πρόσβαση σε ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET κατά το στάδιο της διαδικασίας ανάθεσης της σύμβασης:

Αν η προκήρυξη του διαγωνισμού ή η πρόσκληση υποβολής προσφορών αφορά σύμβαση που θα περιλαμβάνει ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, αλλά δεν απαιτεί από τον προσφέροντα να χειριστεί τέτοιες πληροφορίες κατά το στάδιο της διαδικασίας ανάθεσης της σύμβασης, προσφέρων που δεν διαθέτει εξουσιοδότηση ασφαλείας φορέα του απαιτούμενου επιπέδου δεν αποκλείεται από τη διαγωνιστική διαδικασία για τον λόγο ότι δεν διαθέτει εξουσιοδότηση ασφαλείας φορέα.

β)

Πρόσβαση σε ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET στις εγκαταστάσεις της αναθέτουσας αρχής κατά το στάδιο της διαδικασίας ανάθεσης της σύμβασης:

Πρόσβαση παρέχεται σε προσωπικό του προσφέροντος το οποίο διαθέτει εξουσιοδότηση ασφαλείας προσωπικού του απαιτούμενου επιπέδου και το οποίο έχει ανάγκη γνώσης. Πριν από τη χορήγηση της εν λόγω πρόσβασης, η αναθέτουσα αρχή ελέγχει, απευθυνόμενη, μέσω της Αρχής Ασφαλείας της Επιτροπής, στην αντίστοιχη εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας, αν, βάσει των σχετικών εθνικών νομοθετικών και κανονιστικών διατάξεων, απαιτείται επίσης εξουσιοδότηση ασφαλείας φορέα στο στάδιο αυτό.

γ)

Χειρισμός ή αποθήκευση ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET στις εγκαταστάσεις του προσφέροντος κατά το στάδιο της διαδικασίας ανάθεσης της σύμβασης:

Αν η προκήρυξη του διαγωνισμού ή η πρόσκληση υποβολής προσφορών απαιτεί από τους προσφέροντες να χειριστούν ή να αποθηκεύσουν ΔΠΕΕ στις εγκαταστάσεις τους, ο προσφέρων διαθέτει εξουσιοδότηση ασφαλείας φορέα του απαιτούμενου επιπέδου. Στις περιπτώσεις αυτές, η αναθέτουσα αρχή εξασφαλίζει, μέσω της Αρχής Ασφαλείας της Επιτροπής, διαβεβαίωση από την αρμόδια εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας ότι έχει χορηγηθεί στον προσφέροντα κατάλληλη εξουσιοδότηση ασφαλείας φορέα. Πρόσβαση παρέχεται σε προσωπικό του προσφέροντος το οποίο διαθέτει εξουσιοδότηση ασφαλείας προσωπικού του απαιτούμενου επιπέδου και το οποίο έχει ανάγκη γνώσης.

6.   Καταρχήν, δεν απαιτείται εξουσιοδότηση ασφαλείας φορέα για πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, ούτε στο στάδιο της διαδικασίας ανάθεσης της σύμβασης ούτε στο πλαίσιο της εκτέλεσης της σύμβασης. Στις περιπτώσεις που κράτη μέλη, βάσει των εθνικών νομοθετικών και κανονιστικών διατάξεών τους, απαιτούν εξουσιοδότηση ασφαλείας φορέα για κύριες συμβάσεις ή συμβάσεις υπεργολαβίας επιπέδου RESTREINT UE/EU RESTRICTED, όπως παρατίθενται στο παράρτημα IV, οι εν λόγω εθνικές απαιτήσεις δεν επιβάλλουν πρόσθετες υποχρεώσεις σε άλλα κράτη μέλη και δεν αποκλείουν προσφέροντες, εργολάβους ή υπεργολάβους από κράτη μέλη που δεν επιβάλλουν τέτοιες απαιτήσεις για εξουσιοδότηση ασφαλείας φορέα για την πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED από σχετικές κύριες συμβάσεις/συμβάσεις υπεργολαβίας ή διαγωνισμούς για τέτοιες συμβάσεις. Οι εν λόγω συμβάσεις εκτελούνται στα κράτη μέλη σύμφωνα με τις εθνικές τους νομοθετικές και κανονιστικές διατάξεις.

7.   Αν απαιτείται εξουσιοδότηση ασφαλείας φορέα για την εκτέλεση διαβαθμισμένης σύμβασης, η αναθέτουσα αρχή υποβάλλει, μέσω της Αρχής Ασφαλείας της Επιτροπής, αίτηση στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του εργολάβου χρησιμοποιώντας δελτίο πληροφοριών εξουσιοδότησης ασφαλείας φορέα (FSCIS). Το παράρτημα III προσάρτημα Δ περιλαμβάνει παράδειγμα δελτίου πληροφοριών εξουσιοδότησης ασφαλείας φορέα (10). Η διαβαθμισμένη σύμβαση δεν ανατίθεται έως ότου η εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του εργολάβου επιβεβαιώσει την εξουσιοδότηση ασφαλείας φορέα του προσφέροντος. Η απάντηση σε δελτίο πληροφοριών εξουσιοδότησης ασφαλείας φορέα παρέχεται, στο μέτρο του δυνατού, εντός δέκα εργάσιμων ημερών από την ημερομηνία της αίτησης.

Άρθρο 4

Υπεργολαβία σε διαβαθμισμένες συμβάσεις

1.   Οι όροι υπό τους οποίους εργολάβος στον οποίο έχει ανατεθεί διαβαθμισμένη σύμβαση της Επιτροπής μπορεί να συνάπτει συμβάσεις υπεργολαβίας καθορίζονται στην πρόσκληση υποβολής προσφορών και στα έγγραφα της σύμβασης. Αν η διαβαθμισμένη σύμβαση επιτρέπει την ανάθεση σε υπεργολάβους της εκτέλεσης τμημάτων της, η εν λόγω ανάθεση σε υπεργολάβους υπόκειται στην προηγούμενη έγγραφη συναίνεση της αναθέτουσας αρχής. Η αναθέτουσα αρχή, πριν παράσχει τη συναίνεσή της, ζητεί τη γνώμη της Αρχής Ασφαλείας της Επιτροπής.

2.   Διαβαθμισμένες συμβάσεις ανατίθενται υπεργολαβικά μόνο σε οικονομικούς φορείς που έχουν την έδρα τους σε κράτος μέλος ή σε οικονομικούς φορείς που έχουν την έδρα τους σε τρίτη χώρα ή που έχουν συσταθεί από διεθνή οργανισμό, υπό τον όρο ότι η εν λόγω τρίτη χώρα ή ο εν λόγω διεθνής οργανισμός έχει συνάψει συμφωνία ασφαλείας των πληροφοριών με την ΕΕ ή έχει συνάψει διοικητικό διακανονισμό με την Επιτροπή (11).

ΚΕΦΑΛΑΙΟ 3

ΑΝΑΘΕΣΗ ΔΙΑΒΑΘΜΙΣΜΕΝΩΝ ΣΥΜΒΑΣΕΩΝ ΤΗΣ ΕΠΙΤΡΟΠΗΣ

Άρθρο 5

Βασικές αρχές

1.   Κατά την ανάθεση διαβαθμισμένης σύμβασης, η αναθέτουσα αρχή, από κοινού με την Αρχή Ασφαλείας της Επιτροπής, διασφαλίζει ότι οι υποχρεώσεις του εργολάβου όσον αφορά την προστασία των ΔΠΕΕ που θα παρασχεθούν στον εν λόγω εργολάβο ή θα παραχθούν κατά την εκτέλεση της σύμβασης αποτελούν αναπόσπαστο μέρος της σύμβασης. Οι προδιαγραφές ασφαλείας της εκάστοτε σύμβασης έχουν τη μορφή εγγράφου θεμάτων ασφαλείας (ΕΘΑ). Υπόδειγμα εγγράφου θεμάτων ασφαλείας παρατίθεται στο παράρτημα III.

2.   Πριν από την υπογραφή διαβαθμισμένης σύμβασης, η αναθέτουσα αρχή, αφού ζητήσει τη γνώμη της Αρχής Ασφαλείας της Επιτροπής, συντάσσει οδηγό διαβάθμισης ασφαλείας (ΟΔΑ) για τα προς εκτέλεση καθήκοντα και τις πληροφορίες που θα παραχθούν κατά την εκτέλεση της σύμβασης ή, αν συντρέχει περίπτωση, σε επίπεδο προγράμματος ή έργου. Ο οδηγός διαβάθμισης ασφαλείας αποτελεί τμήμα του εγγράφου θεμάτων ασφαλείας.

3.   Οι προδιαγραφές ασφαλείας προγράμματος ή έργου έχουν τη μορφή εντολών ασφαλείας προγράμματος (ή έργου) (PSI). Οι εντολές ασφαλείας προγράμματος/έργου είναι δυνατόν να συντάσσονται βάσει των όρων του υποδείγματος εγγράφου θεμάτων ασφαλείας που παρατίθεται στο παράρτημα III. Οι εντολές ασφαλείας προγράμματος/έργου εκπονούνται από το τμήμα της Επιτροπής που διαχειρίζεται το οικείο πρόγραμμα ή έργο, σε στενή συνεργασία με την Αρχή Ασφαλείας της Επιτροπής, και υποβάλλονται προς διατύπωση γνώμης στην ομάδα εμπειρογνωμόνων ασφαλείας της Επιτροπής. Όταν σύμβαση αποτελεί μέρος προγράμματος ή έργου με δικές του εντολές ασφαλείας προγράμματος/έργου, το έγγραφο θεμάτων ασφαλείας της σύμβασης έχει απλουστευμένη μορφή και περιλαμβάνει παραπομπή στις διατάξεις περί ασφαλείας που ορίζονται στις εντολές ασφαλείας προγράμματος/έργου του προγράμματος ή του έργου.

4.   Η αναθέτουσα αρχή θεωρείται ότι αποτελεί τον φορέα προέλευσης των διαβαθμισμένων πληροφοριών που έχουν δημιουργηθεί και αποτελέσει αντικείμενο χειρισμού για την εκτέλεση της σύμβασης.

5.   Η αναθέτουσα αρχή, μέσω της Αρχής Ασφαλείας της Επιτροπής, ενημερώνει τις εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας όλων των εργολάβων και υπεργολάβων για τη σύναψη διαβαθμισμένων κύριων συμβάσεων ή συμβάσεων υπεργολαβίας και για κάθε τυχόν επέκταση ή πρόωρη λύση των εν λόγω κύριων συμβάσεων ή συμβάσεων υπεργολαβίας. Κατάλογος των σχετικών απαιτήσεων ανά χώρα παρατίθεται στο παράρτημα IV.

6.   Οι συμβάσεις που σχετίζονται με πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED περιλαμβάνουν συμβατική ρήτρα περί ασφαλείας η οποία καθιστά τις διατάξεις του παραρτήματος III προσάρτημα Ε δεσμευτικές για τον εργολάβο. Οι εν λόγω συμβάσεις περιλαμβάνουν έγγραφο θεμάτων ασφαλείας το οποίο καθορίζει τουλάχιστον τις προδιαγραφές για τον χειρισμό πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED, συμπεριλαμβανομένων των πτυχών που αφορούν τη διασφάλιση των πληροφοριών και των ειδικών προδιαγραφών που πρέπει να πληρούνται από τον εργολάβο στον οποίο η αναθέτουσα αρχή έχει αναθέσει την πιστοποίηση των CIS του που χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED.

7.   Όταν παρέχονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED σε προσφέροντες ή σε δυνητικούς εργολάβους, οι ελάχιστες προδιαγραφές που αναφέρονται στην παράγραφο 6 περιλαμβάνονται στις προσφορές ή σε σχετικές συμφωνίες τήρησης του απορρήτου που συνάπτονται κατά το στάδιο της υποβολής προσφορών.

8.   Αν απαιτείται από τις εθνικές νομοθετικές και κανονιστικές διατάξεις των οικείων κρατών μελών, οι εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας διασφαλίζουν ότι οι εργολάβοι ή οι υπεργολάβοι που υπάγονται στη δικαιοδοσία τους συμμορφώνονται προς τις ισχύουσες διατάξεις περί ασφαλείας για την προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED και διενεργούν επισκέψεις επαλήθευσης στις εγκαταστάσεις εργολάβων που βρίσκονται στο έδαφός τους. Αν η εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας δεν υπέχει τέτοια υποχρέωση, η αναθέτουσα αρχή διασφαλίζει ότι ο εργολάβος εφαρμόζει τις απαιτούμενες διατάξεις περί ασφαλείας που ορίζονται στο παράρτημα III.

Άρθρο 6

Πρόσβαση του προσωπικού εργολάβων και υπεργολάβων σε ΔΠΕΕ

1.   Το τμήμα της Επιτροπής, ως αναθέτουσα αρχή, διασφαλίζει ότι οι διαβαθμισμένες συμβάσεις περιλαμβάνουν διατάξεις που ορίζουν ότι στο προσωπικό του εργολάβου ή του υπεργολάβου που, για την εκτέλεση της διαβαθμισμένης σύμβασης ή σύμβασης υπεργολαβίας, χρειάζεται πρόσβαση σε ΔΠΕΕ η εν λόγω πρόσβαση χορηγείται μόνο αν:

α)

έχει διαπιστωθεί ότι έχει ανάγκη γνώσης·

β)

όσον αφορά τις πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, του έχει χορηγηθεί εξουσιοδότηση ασφαλείας προσωπικού αντίστοιχου επιπέδου από την αρμόδια εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας ή από οποιαδήποτε άλλη αρμόδια αρχή ασφαλείας·

γ)

έχει ενημερωθεί για τους ισχύοντες κανόνες ασφαλείας για την προστασία των ΔΠΕΕ και έχει αναγνωρίσει τις ευθύνες του όσον αφορά την προστασία των πληροφοριών αυτών.

2.   Αν εργολάβος ή υπεργολάβος επιθυμεί να προσλάβει υπήκοο τρίτης χώρας σε θέση η οποία απαιτεί πρόσβαση σε ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, αποτελεί ευθύνη του εργολάβου ή υπεργολάβου να κινήσει τη διαδικασία ελέγχου ασφαλείας του εν λόγω προσώπου, σύμφωνα με τις εθνικές νομοθετικές και κανονιστικές διατάξεις που ισχύουν στον τόπο όπου πρόκειται να χορηγηθεί πρόσβαση σε ΔΠΕΕ.

ΚΕΦΑΛΑΙΟ 4

ΕΠΙΣΚΕΨΕΙΣ ΣΕ ΣΥΝΑΡΤΗΣΗ ΜΕ ΔΙΑΒΑΘΜΙΣΜΕΝΕΣ ΣΥΜΒΑΣΕΙΣ

Άρθρο 7

Βασικές αρχές

1.   Όταν η Επιτροπή, οι εργολάβοι ή οι υπεργολάβοι χρειάζονται πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET στις εκατέρωθεν εγκαταστάσεις τους για την εκτέλεση διαβαθμισμένης σύμβασης, διοργανώνονται επισκέψεις σε συνεργασία με τις οικείες εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας ή οποιαδήποτε άλλη αρμόδια αρχή ασφαλείας.

2.   Οι επισκέψεις της παραγράφου 1 υπόκεινται στις ακόλουθες απαιτήσεις:

α)

η επίσκεψη έχει επίσημο σκοπό που σχετίζεται με διαβαθμισμένη σύμβαση που έχει ανατεθεί από την Επιτροπή·

β)

κάθε επισκέπτης διαθέτει εξουσιοδότηση ασφαλείας προσωπικού του απαιτούμενου επιπέδου και έχει ανάγκη γνώσης προκειμένου να του χορηγηθεί πρόσβαση σε ΔΠΕΕ που έχουν παρασχεθεί ή παραχθεί κατά την εκτέλεση διαβαθμισμένης σύμβασης που έχει ανατεθεί από την Επιτροπή.

Άρθρο 8

Αιτήσεις επίσκεψης

1.   Οι επισκέψεις από εργολάβους στις εγκαταστάσεις άλλων εργολάβων ή σε εγκαταστάσεις της Επιτροπής οι οποίες περιλαμβάνουν πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET διεκπεραιώνονται σύμφωνα με την ακόλουθη διαδικασία:

α)

ο υπεύθυνος ασφαλείας της εγκατάστασης αποστολής του επισκέπτη συμπληρώνει όλα τα σχετικά σημεία της αίτησης επίσκεψης (RFV) και υποβάλλει την αίτηση στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης. Υπόδειγμα εντύπου αίτησης επίσκεψης παρατίθεται στο παράρτημα III προσάρτημα Γ·

β)

η εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης αποστολής πρέπει να επιβεβαιώσει την εξουσιοδότηση ασφαλείας προσωπικού του επισκέπτη προτού υποβάλει την αίτηση επίσκεψης στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης υποδοχής (ή στην Αρχή Ασφαλείας της Επιτροπής, αν η επίσκεψη πρόκειται να πραγματοποιηθεί σε εγκαταστάσεις της Επιτροπής)·

γ)

στη συνέχεια, ο υπεύθυνος ασφαλείας της εγκατάστασης αποστολής λαμβάνει από την εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του την απάντηση της εθνικής αρχής ασφαλείας/καθορισμένης αρχής ασφαλείας της εγκατάστασης υποδοχής (ή της Αρχής Ασφαλείας της Επιτροπής), με την οποία η αίτηση επίσκεψης είτε γίνεται δεκτή είτε απορρίπτεται·

δ)

η αίτηση επίσκεψης θεωρείται ότι έχει γίνει δεκτή αν δεν διατυπωθούν αντιρρήσεις έως πέντε εργάσιμες ημέρες πριν από την ημερομηνία της επίσκεψης.

2.   Οι επισκέψεις από υπαλλήλους της Επιτροπής στις εγκαταστάσεις εργολάβων οι οποίες περιλαμβάνουν πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET διεκπεραιώνονται σύμφωνα με την ακόλουθη διαδικασία:

α)

ο επισκέπτης συμπληρώνει όλα τα σχετικά σημεία της αίτησης επίσκεψης και την υποβάλλει στην Αρχή Ασφαλείας της Επιτροπής·

β)

η Αρχή Ασφαλείας της Επιτροπής επιβεβαιώνει την εξουσιοδότηση ασφαλείας προσωπικού του επισκέπτη προτού υποβάλει την αίτηση επίσκεψης στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης υποδοχής·

γ)

η Αρχή Ασφαλείας της Επιτροπής λαμβάνει απάντηση από την εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης υποδοχής, με την οποία η αίτηση επίσκεψης είτε γίνεται δεκτή είτε απορρίπτεται·

δ)

η αίτηση επίσκεψης θεωρείται ότι έχει γίνει δεκτή αν δεν διατυπωθούν αντιρρήσεις έως πέντε εργάσιμες ημέρες πριν από την ημερομηνία της επίσκεψης.

3.   η αίτηση επίσκεψης μπορεί να καλύπτει είτε μία μόνο επίσκεψη είτε επαναλαμβανόμενες επισκέψεις. Στην περίπτωση επαναλαμβανόμενων επισκέψεων, η αίτηση επίσκεψης μπορεί να έχει διάρκεια ισχύος έως ένα έτος από τη ζητούμενη ημερομηνία έναρξης.

4.   Η διάρκεια ισχύος οποιασδήποτε αίτησης επίσκεψης δεν υπερβαίνει τη διάρκεια ισχύος της εξουσιοδότησης ασφαλείας προσωπικού του επισκέπτη.

5.   Κατά γενικό κανόνα, η αίτηση επίσκεψης θα πρέπει να υποβάλλεται στην αρμόδια αρχή ασφαλείας της εγκατάστασης υποδοχής το αργότερο 15 εργάσιμες ημέρες πριν από την ημερομηνία της επίσκεψης.

Άρθρο 9

Διαδικασίες επισκέψεων

1.   Προτού επιτρέψει σε επισκέπτη πρόσβαση σε ΔΠΕΕ, το γραφείο ασφαλείας της εγκατάστασης υποδοχής εφαρμόζει όλες τις διαδικασίες και τους κανόνες ασφαλείας που αφορούν επισκέψεις και που έχουν καθοριστεί από την εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του.

2.   Οι επισκέπτες αποδεικνύουν την ταυτότητά τους κατά την άφιξή τους στην εγκατάσταση υποδοχής, με την επίδειξη ισχύοντος δελτίου ταυτότητας ή διαβατηρίου. Τα εν λόγω στοιχεία ταυτοποίησης αντιστοιχούν στα στοιχεία που έχουν παρασχεθεί με την αίτηση επίσκεψης.

3.   Η εγκατάσταση υποδοχής εξασφαλίζει ότι τηρούνται αρχεία όλων των επισκεπτών, συμπεριλαμβανομένων των ονομάτων τους, του οργανισμού τον οποίο εκπροσωπούν, της ημερομηνίας λήξης της εξουσιοδότησης ασφαλείας προσωπικού, της ημερομηνίας της επίσκεψης και των ονομάτων των προσώπων τα οποία οι επισκέπτες επισκέφθηκαν. Τα εν λόγω αρχεία φυλάσσονται για διάστημα τουλάχιστον πέντε ετών, ή για μεγαλύτερο διάστημα αν αυτό απαιτείται από τις εθνικές νομοθετικές και κανονιστικές διατάξεις της χώρας στην οποία βρίσκεται η εγκατάσταση υποδοχής.

Άρθρο 10

Απευθείας διοργάνωση επισκέψεων

1.   Στο πλαίσιο συγκεκριμένων έργων, οι αρμόδιες εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας και η Αρχή Ασφαλείας της Επιτροπής μπορούν να συμφωνήσουν διαδικασία βάσει της οποίας οι επισκέψεις για συγκεκριμένη διαβαθμισμένη σύμβαση μπορούν να διοργανώνονται απευθείας μεταξύ του υπευθύνου ασφαλείας του επισκέπτη και του υπευθύνου ασφαλείας της εγκατάστασης στην οποία πρόκειται να πραγματοποιηθεί η επίσκεψη. Υπόδειγμα του εντύπου που πρέπει να χρησιμοποιείται για τον σκοπό αυτόν παρατίθεται στο παράρτημα III προσάρτημα Γ. Η εν λόγω έκτακτη διαδικασία καθορίζεται στις εντολές ασφαλείας προγράμματος/έργου ή σε άλλες ειδικές ρυθμίσεις. Στις περιπτώσεις αυτές, οι διαδικασίες του άρθρου 8 και του άρθρου 9 παράγραφος 1 δεν εφαρμόζονται.

2.   Οι επισκέψεις που περιλαμβάνουν πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED διοργανώνονται απευθείας μεταξύ της αποστέλλουσας οντότητας και της οντότητας προορισμού, χωρίς να χρειάζεται να τηρηθούν οι διαδικασίες του άρθρου 8 και του άρθρου 9 παράγραφος 1.

ΚΕΦΑΛΑΙΟ 5

ΔΙΑΒΙΒΑΣΗ ΚΑΙ ΜΕΤΑΦΟΡΑ ΔΠΕΕ ΚΑΤΑ ΤΗΝ ΕΚΤΕΛΕΣΗ ΔΙΑΒΑΘΜΙΣΜΕΝΩΝ ΣΥΜΒΑΣΕΩΝ

Άρθρο 11

Βασικές αρχές

Η αναθέτουσα αρχή διασφαλίζει ότι όλες οι αποφάσεις που αφορούν διαβίβαση και μεταφορά ΔΠΕΕ συνάδουν με την απόφαση (ΕΕ, Ευρατόμ) 2015/444 και τους κανόνες εφαρμογής της, καθώς και με τους όρους της διαβαθμισμένης σύμβασης, συμπεριλαμβανομένης της συναίνεσης του φορέα προέλευσης.

Άρθρο 12

Ηλεκτρονικός χειρισμός

1.   Ο ηλεκτρονικός χειρισμός και η ηλεκτρονική διαβίβαση ΔΠΕΕ πραγματοποιούνται σύμφωνα με τους όρους των κεφαλαίων 5 και 6 της απόφασης (ΕΕ, Ευρατόμ) 2015/444 και των κανόνων εφαρμογής της.

Τα συστήματα επικοινωνίας και πληροφοριών που ανήκουν σε εργολάβο και χρησιμοποιούνται για τον χειρισμό ΔΠΕΕ για την εκτέλεση της σύμβασης («CIS του εργολάβου») υπόκεινται σε πιστοποίηση από την αρμόδια αρχή πιστοποίησης της ασφάλειας (ΑΠΑ). Κάθε ηλεκτρονική διαβίβαση ΔΠΕΕ προστατεύεται με κρυπτογραφικά προϊόντα που έχουν εγκριθεί σύμφωνα με το άρθρο 36 παράγραφος 4 της απόφασης (ΕΕ, Ευρατόμ) 2015/444. Εφαρμόζονται μέτρα TEMPEST σύμφωνα με το άρθρο 36 παράγραφος 6 της εν λόγω απόφασης.

2.   Η πιστοποίηση ασφαλείας των CIS του εργολάβου που χειρίζονται ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED και κάθε τυχόν διασύνδεσής τους μπορεί να ανατίθεται στον υπεύθυνο ασφαλείας του εργολάβου, αν αυτό επιτρέπεται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις. Αν το έργο αυτό έχει ανατεθεί, ο εργολάβος είναι υπεύθυνος για την εφαρμογή των ελάχιστων προδιαγραφών ασφαλείας που περιγράφονται στο έγγραφο θεμάτων ασφαλείας κατά τον χειρισμό πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED στα CIS του. Ωστόσο, οι αρμόδιες εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας και αρχές πιστοποίησης της ασφάλειας διατηρούν την ευθύνη για την προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED τις οποίες χειρίζεται ο εργολάβος, καθώς και το δικαίωμα να επιθεωρούν τα μέτρα ασφαλείας που εφαρμόζουν οι εργολάβοι. Επιπροσθέτως, ο εργολάβος υποβάλλει στην αναθέτουσα αρχή και, αν απαιτείται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις, στην αρμόδια εθνική αρχή πιστοποίησης της ασφάλειας δήλωση συμμόρφωσης με την οποία βεβαιώνεται ότι τα CIS του εργολάβου και οι σχετικές διασυνδέσεις έχουν πιστοποιηθεί για τον χειρισμό ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED (12).

Άρθρο 13

Μεταφορά από παρόχους εμπορικών υπηρεσιών ταχυμεταφοράς

Η μεταφορά ΔΠΕΕ από παρόχους εμπορικών υπηρεσιών ταχυμεταφοράς πραγματοποιείται σε συμμόρφωση προς τις συναφείς διατάξεις των αποφάσεων της Επιτροπής σχετικά με τους κανόνες εφαρμογής για τον χειρισμό πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED και πληροφοριών με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL.

Άρθρο 14

Ιδιόχειρη μεταφορά

1.   Η ιδιόχειρη μεταφορά διαβαθμισμένων πληροφοριών υπόκειται σε αυστηρές προδιαγραφές ασφαλείας.

2.   Πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED μπορούν να μεταφέρονται ιδιοχείρως από προσωπικό του εργολάβου εντός της ΕΕ, υπό την προϋπόθεση ότι πληρούνται οι ακόλουθες απαιτήσεις:

α)

ο φάκελος ή η συσκευασία που χρησιμοποιείται είναι αδιαφανής και δεν φέρει καμία ένδειξη για τη διαβάθμιση του περιεχομένου του/της·

β)

οι διαβαθμισμένες πληροφορίες παραμένουν συνεχώς στην κατοχή του κομιστή τους·

γ)

ο φάκελος ή η συσκευασία δεν ανοίγεται καθ' οδόν.

3.   Όσον αφορά τις πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET, η ιδιόχειρη μεταφορά από προσωπικό του εργολάβου εντός κράτους μέλους της ΕΕ διοργανώνεται εκ των προτέρων μεταξύ της αποστέλλουσας οντότητας και της οντότητας προορισμού. Η αρχή ή εγκατάσταση αποστολής ενημερώνει την αρχή ή εγκατάσταση προορισμού για τις λεπτομέρειες της αποστολής, συμπεριλαμβανομένων των στοιχείων αναφοράς, της διαβάθμισης, της αναμενόμενης ώρας άφιξης και του ονόματος του μεταφορέα. Η εν λόγω ιδιόχειρη μεταφορά επιτρέπεται, υπό την προϋπόθεση ότι πληρούνται οι ακόλουθες απαιτήσεις:

α)

οι διαβαθμισμένες πληροφορίες μεταφέρονται σε διπλό φάκελο ή διπλή συσκευασία·

β)

ο εξωτερικός φάκελος ή η εξωτερική συσκευασία είναι σφραγισμένος/-η και δεν φέρει καμία ένδειξη για τη διαβάθμιση του περιεχομένου του/της, ενώ ο εσωτερικός φάκελος φέρει το επίπεδο διαβάθμισης·

γ)

οι ΔΠΕΕ παραμένουν συνεχώς στην κατοχή του κομιστή τους·

δ)

ο φάκελος ή η συσκευασία δεν ανοίγεται καθ' οδόν·

ε)

ο φάκελος ή η συσκευασία μεταφέρεται σε χαρτοφύλακα ή παρόμοιο εγκεκριμένο περιέκτη ο οποίος μπορεί να κλειδωθεί και ο οποίος έχει μέγεθος και βάρος τα οποία επιτρέπουν τη διαρκή διατήρησή του στην προσωπική κατοχή του κομιστή και δεν επιβάλλουν να παραδίδεται ως παραδιδόμενη αποσκευή·

στ)

ο μεταφορέας είναι εφοδιασμένος με πιστοποιητικό αγγελιαφόρου που έχει εκδοθεί από την αρμόδια αρχή ασφαλείας και που επιτρέπει στον μεταφορέα να φέρει το διαβαθμισμένο φορτίο όπως έχει προσδιοριστεί.

4.   Για την ιδιόχειρη μεταφορά, από προσωπικό του εργολάβου, πληροφοριών με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET από ένα κράτος μέλος της ΕΕ σε άλλο, εφαρμόζονται οι ακόλουθοι πρόσθετοι κανόνες:

α)

ο μεταφορέας είναι υπεύθυνος για την ασφαλή φύλαξη του διαβαθμισμένου υλικού έως ότου παραδοθεί στον παραλήπτη·

β)

σε περίπτωση παραβίασης της ασφάλειας, η εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του αποστολέα μπορεί να ζητήσει από τις αρχές της χώρας στην οποία επήλθε η παραβίαση να διενεργήσουν έρευνα, να της κοινοποιήσουν τα πορίσματά τους και να λάβουν τα δέοντα νομικά ή άλλα μέτρα·

γ)

ο μεταφορέας έχει ενημερωθεί για όλες τις υποχρεώσεις ασφαλείας που πρέπει να τηρούνται κατά τη διάρκεια της μεταφοράς και έχει υπογράψει κατάλληλη σχετική δήλωση·

δ)

οι οδηγίες για τον μεταφορέα επισυνάπτονται στο πιστοποιητικό αγγελιαφόρου·

ε)

στον μεταφορέα έχει παρασχεθεί περιγραφή του φορτίου και δρομολόγιο·

στ)

τα έγγραφα επιστρέφονται στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας έκδοσης κατά την ολοκλήρωση του/των ταξιδιού/-ών ή φυλάσσονται από τον παραλήπτη για σκοπούς παρακολούθησης·

ζ)

εάν οι τελωνειακές αρχές, οι αρχές μετανάστευσης ή η συνοριακή αστυνομία ζητήσουν να εξετάσουν και να επιθεωρήσουν το φορτίο, τους επιτρέπεται να ανοίξουν και να παρατηρήσουν επαρκή τμήματα του φορτίου ώστε να διαπιστώσουν ότι δεν περιέχει υλικό πέραν αυτού που δηλώνεται·

η)

οι τελωνειακές αρχές θα πρέπει να καλούνται να σεβαστούν το δημόσιο κύρος των εγγράφων αποστολής και των εγγράφων εξουσιοδότησης που φέρει ο μεταφορέας.

Αν το φορτίο ανοιχθεί από τις τελωνειακές αρχές, το άνοιγμα θα πρέπει να πραγματοποιηθεί εκτός του οπτικού πεδίου μη εξουσιοδοτημένων προσώπων και, κατά το δυνατόν, παρουσία του μεταφορέα. Ο μεταφορέας ζητεί να επανασυσκευασθεί το φορτίο και ζητεί από τις αρχές που διενεργούν τον έλεγχο να επανασφραγίσουν το φορτίο και να επιβεβαιώσουν εγγράφως ότι το φορτίο ανοίχθηκε από αυτές.

5.   Η ιδιόχειρη μεταφορά, από προσωπικό του εργολάβου, πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET σε τρίτη χώρα ή σε διεθνή οργανισμό υπόκειται στις διατάξεις της συμφωνίας για την ασφάλεια των πληροφοριών ή του διοικητικού διακανονισμού που έχει συναφθεί μεταξύ της Ευρωπαϊκής Ένωσης ή της Επιτροπής και της εν λόγω τρίτης χώρας ή του εν λόγω διεθνούς οργανισμού, αντίστοιχα.

ΚΕΦΑΛΑΙΟ 6

ΣΧΕΔΙΑΣΜΟΣ ΣΥΝΕΧΙΣΗΣ ΤΩΝ ΔΡΑΣΤΗΡΙΟΤΗΤΩΝ

Άρθρο 15

Σχέδια έκτακτης ανάγκης και επανορθωτικά μέτρα

Το τμήμα της Επιτροπής, ως αναθέτουσα αρχή, διασφαλίζει ότι η διαβαθμισμένη σύμβαση επιβάλλει στον εργολάβο την υποχρέωση να εκπονήσει επιχειρησιακά σχέδια έκτακτης ανάγκης (BCP) για την προστασία των ΔΠΕΕ που αποτελούν αντικείμενο χειρισμού στο πλαίσιο της εκτέλεσης της διαβαθμισμένης σύμβασης σε καταστάσεις έκτακτης ανάγκης, καθώς και να θεσπίσει, στο πλαίσιο του σχεδιασμού συνέχισης των δραστηριοτήτων, προληπτικά και επανορθωτικά μέτρα με σκοπό την ελαχιστοποίηση του αντικτύπου ενδεχόμενων συμβάντων στον χειρισμό και την αποθήκευση ΔΠΕΕ. Ο εργολάβος ενημερώνει την αναθέτουσα αρχή για τα εν λόγω σχέδιά του.

Άρθρο 16

Έναρξη ισχύος

Η παρούσα απόφαση αρχίζει να ισχύει την εικοστή ημέρα από τη δημοσίευσή της στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης.

Βρυξέλλες, 17 Οκτωβρίου 2019.

Για την Επιτροπή,

Εξ ονόματος του Προέδρου

Günther OETTINGER

Μέλος της Επιτροπής


(1)   ΕΕ L 72 της 17.3.2015, σ. 41.

(2)   ΕΕ L 72 της 17.3.2015, σ. 53.

(3)   ΕΕ L 6 της 11.1.2017, σ. 40.

(4)   ΕΕ C 202 της 8.7.2011, σ. 13.

(5)  Απόφαση 2013/488/ΕΕ του Συμβουλίου, της 23ης Σεπτεμβρίου 2013, σχετικά με τους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ (ΕΕ L 274 της 15.10.2013, σ. 1).

(6)  Οδηγία 2009/81/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 13ης Ιουλίου 2009, σχετικά με τον συντονισμό των διαδικασιών σύναψης ορισμένων συμβάσεων έργων, προμηθειών και παροχής υπηρεσιών που συνάπτονται από αναθέτουσες αρχές ή αναθέτοντες φορείς στους τομείς της άμυνας και της ασφάλειας (ΕΕ L 216 της 20.8.2009, σ. 76).

(7)  Απόφαση της Επιτροπής της 4ης Μαΐου 2016 για εξουσιοδότηση σχετική με την ασφάλεια [C(2016) 2797 final].

(8)  Κανονισμός (ΕΕ, Ευρατόμ) 2018/1046 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 18ης Ιουλίου 2018, σχετικά με τους δημοσιονομικούς κανόνες που εφαρμόζονται στον γενικό προϋπολογισμό της Ένωσης, την τροποποίηση των κανονισμών (ΕΕ) αριθ. 1296/2013, (ΕΕ) αριθ. 1301/2013, (ΕΕ) αριθ. 1303/2013, (ΕΕ) αριθ. 1304/2013, (ΕΕ) αριθ. 1309/2013, (ΕΕ) αριθ. 1316/2013, (ΕΕ) αριθ. 223/2014, (ΕΕ) αριθ. 283/2014 και της απόφασης αριθ. 541/2014/ΕΕ και για την κατάργηση του κανονισμού (ΕΕ, Ευρατόμ) αριθ. 966/2012 (ΕΕ L 193 της 30.7.2018, σ. 1).

(9)  Ο κατάλογος των συμφωνιών που έχει συνάψει η ΕΕ και των διοικητικών διακανονισμών που έχει συνάψει η Ευρωπαϊκή Επιτροπή, βάσει των οποίων είναι δυνατή η ανταλλαγή διαβαθμισμένων πληροφοριών ΕΕ με τρίτες χώρες και διεθνείς οργανισμούς, διατίθεται στον ιστότοπο της Επιτροπής.

(10)  Άλλα χρησιμοποιούμενα έντυπα είναι δυνατόν να διαφέρουν στη μορφή τους από το παράδειγμα που παρέχεται με τους παρόντες κανόνες εφαρμογής.

(11)  Ο κατάλογος των συμφωνιών που έχει συνάψει η ΕΕ και των διοικητικών διακανονισμών που έχει συνάψει η Ευρωπαϊκή Επιτροπή, βάσει των οποίων είναι δυνατή η ανταλλαγή διαβαθμισμένων πληροφοριών ΕΕ με τρίτες χώρες και διεθνείς οργανισμούς, διατίθεται στον ιστότοπο της Επιτροπής.

(12)  Οι ελάχιστες προδιαγραφές για τα συστήματα επικοινωνίας και πληροφοριών που χειρίζονται ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED καθορίζονται στο παράρτημα III προσάρτημα Ε.


ΠΑΡΑΡΤΗΜΑ I

ΤΥΠΟΠΟΙΗΜΕΝΕΣ ΠΛΗΡΟΦΟΡΙΕΣ ΣΤΙΣ ΠΡΟΚΗΡΥΞΕΙΣ ΔΗΜΟΣΙΩΝ ΣΥΜΒΑΣΕΩΝ

(πρέπει να προσαρμόζεται στην εκάστοτε χρησιμοποιούμενη προκήρυξη)

Για συμβάσεις που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET

Άλλοι ειδικοί όροι (αν συντρέχει περίπτωση)

Η εκτέλεση της σύμβασης υπόκειται σε ειδικούς όρους

Image 1

ναι

Image 2

όχι

(αν ναι) Περιγραφή των ειδικών όρων:

Η σύμβαση θα συνεπάγεται πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, χειρισμό και/ή αποθήκευση τέτοιων πληροφοριών, που υπόκειται στους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ οι οποίοι ορίζονται στην απόφαση (ΕΕ, Ευρατόμ) 2015/444, και στους κανόνες εφαρμογής της (1).

Θα απαιτηθούν εξουσιοδότηση ασφαλείας φορέα, καθώς και εξουσιοδοτήσεις ασφαλείας προσωπικού για τα μέλη του προσωπικού του εργολάβου που θα χειριστούν διαβαθμισμένες πληροφορίες.

Η σύμβαση θα περιλαμβάνει ειδικές υποχρεώσεις ασφαλείας (έγγραφο θεμάτων ασφαλείας, προσαρτημένο στη σύμβαση). Η χρήση υπεργολάβων θα προϋποθέτει την έγγραφη προηγούμενη συμφωνία της αναθέτουσας αρχής και τη συμμόρφωση του υπεργολάβου και του προσωπικού του με όλους τους κανόνες ασφαλείας.

Για συμβάσεις που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED

Άλλοι ειδικοί όροι (αν συντρέχει περίπτωση)

Η εκτέλεση της σύμβασης υπόκειται σε ειδικούς όρους

Image 3

ναι

Image 4

όχι

(αν ναι) Περιγραφή των ειδικών όρων:

Η σύμβαση θα περιλαμβάνει ή θα συνεπάγεται πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, χειρισμό και/ή αποθήκευση τέτοιων πληροφοριών, που υπόκειται στους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ οι οποίοι ορίζονται στην απόφαση (ΕΕ, Ευρατόμ) 2015/444 και στους κανόνες εφαρμογής της (2).

Η σύμβαση θα περιλαμβάνει ειδικές υποχρεώσεις ασφαλείας (έγγραφο θεμάτων ασφαλείας, προσαρτημένο στη σύμβαση). Η χρήση υπεργολάβων θα προϋποθέτει την έγγραφη προηγούμενη συμφωνία της αναθέτουσας αρχής και τη συμμόρφωση του υπεργολάβου και του προσωπικού του με όλους τους κανόνες ασφαλείας.


(1)  Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.

(2)  Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.


ΠΑΡΑΡΤΗΜΑ II

ΤΥΠΟΠΟΙΗΜΕΝΕΣ ΡΗΤΡΕΣ ΤΩΝ ΔΗΜΟΣΙΩΝ ΣΥΜΒΑΣΕΩΝ

(πρέπει να προσαρμόζεται στην εκάστοτε χρησιμοποιούμενη σύμβαση)

ΑΡΘΡΟ XX

ΥΠΟΧΡΕΩΣΕΙΣ ΠΟΥ ΣΧΕΤΙΖΟΝΤΑΙ ΜΕ ΤΗΝ ΑΣΦΑΛΕΙΑ

XX.1. Διαβαθμισμένες πληροφορίες ΕΕ

Αν η εκτέλεση της σύμβασης συνεπάγεται τη χρήση ή την παραγωγή διαβαθμισμένων πληροφοριών της ΕΕ, οι πληροφορίες αυτές πρέπει να αντιμετωπίζονται σύμφωνα με το έγγραφο θεμάτων ασφαλείας (ΕΘΑ) και τον οικείο οδηγό διαβάθμισης ασφαλείας (ΟΔΑ), όπως ορίζεται στο παράρτημα 1, καθώς και με την απόφαση (ΕΕ, Ευρατόμ) 2015/444 και τους κανόνες εφαρμογής της (1), έως ότου αποχαρακτηριστούν.

Παραδοτέα που περιέχουν διαβαθμισμένες πληροφορίες πρέπει να υποβάλλονται σύμφωνα με τις ειδικές διαδικασίες που έχουν συμφωνηθεί με την αναθέτουσα αρχή.

Καθήκοντα δράσης που συνεπάγονται επαφή με διαβαθμισμένες πληροφορίες δεν πρέπει να ανατίθενται σε υπεργολάβο χωρίς την προηγούμενη ρητή έγγραφη συναίνεση της αναθέτουσας αρχής.

Διαβαθμισμένες πληροφορίες της ΕΕ δεν πρέπει να κοινοποιούνται σε τρίτους (συμπεριλαμβανομένων των υπεργολάβων) χωρίς την προηγούμενη ρητή έγγραφη συναίνεση της αναθέτουσας αρχής.


(1)  Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.


ΠΑΡΑΡΤΗΜΑ III

[παράρτημα IV (της σύμβασης-πλαισίου)]

ΕΓΓΡΑΦΟ ΘΕΜΑΤΩΝ ΑΣΦΑΛΕΙΑΣ (ΕΘΑ)

[Υπόδειγμα]

Προσαρτημα Α

ΠΡΟΔΙΑΓΡΑΦΕΣ ΑΣΦΑΛΕΙΑΣ

Η αναθέτουσα αρχή πρέπει να συμπεριλάβει τις ακόλουθες προδιαγραφές ασφαλείας στο έγγραφο θεμάτων ασφαλείας (ΕΘΑ). Ορισμένες ρήτρες ενδέχεται να μην αρμόζουν στη σύμβαση. Οι εν λόγω ρήτρες παρουσιάζονται σε αγκύλες.

Ο κατάλογος των ρητρών δεν είναι εξαντλητικός. Μπορούν να προστεθούν και άλλες ρήτρες, ανάλογα με τη φύση της διαβαθμισμένης σύμβασης.

ΓΕΝΙΚΟΙ ΟΡΟΙ

[Σημείωση: ισχύουν για όλες τις διαβαθμισμένες συμβάσεις]

1.

Το παρόν έγγραφο θεμάτων ασφαλείας (ΕΘΑ) αποτελεί αναπόσπαστο μέρος της διαβαθμισμένης σύμβασης [ή σύμβασης υπεργολαβίας] και περιγράφει τις σχετιζόμενες με τη σύμβαση προδιαγραφές ασφαλείας. Μη τήρηση των εν λόγω προδιαγραφών μπορεί να συνιστά επαρκή λόγο καταγγελίας της σύμβασης.

2.

Οι εργολάβοι υπόκεινται σε όλες τις υποχρεώσεις που ορίζονται στην απόφαση (ΕΕ, Ευρατόμ) 2015/444 και στους κανόνες εφαρμογής της (1).

3.

Οι διαβαθμισμένες πληροφορίες που παράγονται κατά την εκτέλεση της σύμβασης πρέπει να επισημαίνονται ως διαβαθμισμένες πληροφορίες της ΕΕ (ΔΠΕΕ) σε επίπεδο διαβάθμισης ασφαλείας, όπως καθορίζεται στον οδηγό διαβάθμισης ασφαλείας (ΟΔΑ) του προσαρτήματος Β του παρόντος εγγράφου. Απόκλιση από το επίπεδο διαβάθμισης ασφάλειας που καθορίζεται από τον οδηγό διαβάθμισης ασφαλείας επιτρέπεται μόνο με την έγγραφη συναίνεση της αναθέτουσας αρχής.

4.

Τα δικαιώματα του φορέα προέλευσης οποιωνδήποτε ΔΠΕΕ δημιουργηθούν και αποτελέσουν αντικείμενο χειρισμού για την εκτέλεση της διαβαθμισμένης σύμβασης ασκούνται από την Επιτροπή, ως αναθέτουσα αρχή.

5.

Χωρίς την έγγραφη συναίνεση της αναθέτουσας αρχής, ο εργολάβος ή υπεργολάβος δεν πρέπει να κάνει χρήση οποιασδήποτε πληροφορίας ή υλικού που παρασχέθηκε από την αναθέτουσα αρχή ή που παρήχθη για λογαριασμό της αναθέτουσας αρχής για οποιονδήποτε σκοπό πέραν αυτών της σύμβασης.

6.

Ο εργολάβος πρέπει να διερευνά όλες τις παραβιάσεις ασφαλείας που σχετίζονται με ΔΠΕΕ και να τις αναφέρει στην αναθέτουσα αρχή το συντομότερο πρακτικά δυνατόν. Ο εργολάβος ή υπεργολάβος πρέπει να γνωστοποιεί αμέσως στην αρμόδια εθνική αρχή ασφαλείας (ΕΑΑ) ή στην καθορισμένη αρχή ασφαλείας (ΚΑΑ), και, εφόσον το επιτρέπουν οι εθνικές νομοθετικές και κανονιστικές διατάξεις, στην Αρχή Ασφαλείας της Επιτροπής, όλες τις περιπτώσεις για τις οποίες είναι γνωστό ή υπάρχουν εύλογες υπόνοιες ότι ΔΠΕΕ που παρασχέθηκαν ή παρήχθησαν σύμφωνα με τη σύμβαση απωλέσθηκαν ή κοινοποιήθηκαν σε μη εξουσιοδοτημένα πρόσωπα.

7.

Μετά τη λύση της σύμβασης, ο εργολάβος ή υπεργολάβος πρέπει να επιστρέψει το συντομότερο δυνατόν στην αναθέτουσα αρχή τις ΔΠΕΕ που έχει στην κατοχή του. Αν είναι εφικτό, ο εργολάβος ή υπεργολάβος μπορεί να καταστρέψει τις ΔΠΕΕ αντί να τις επιστρέψει. Η εν λόγω καταστροφή πρέπει να πραγματοποιηθεί σύμφωνα με τις εθνικές νομοθετικές και κανονιστικές διατάξεις της χώρας στην οποία έχει την έδρα του ο εργολάβος, με την προηγούμενη συναίνεση της Αρχής Ασφαλείας της Επιτροπής και υπό την καθοδήγηση αυτής. Οι ΔΠΕΕ πρέπει να καταστρέφονται κατά τρόπο ώστε να μην μπορούν να ανασυσταθούν, εν όλω ή εν μέρει.

8.

Αν ο εργολάβος ή υπεργολάβος έχει λάβει άδεια διατήρησης ΔΠΕΕ μετά τη λύση ή την ολοκλήρωση της σύμβασης, οι ΔΠΕΕ πρέπει να εξακολουθήσουν να προστατεύονται σύμφωνα με την απόφαση (ΕΕ, Ευρατόμ) 2015/444 (εφεξής «ΑΕ 2015/444») και με τους κανόνες εφαρμογής της (2).

9.

Κάθε ηλεκτρονικός χειρισμός, επεξεργασία και διαβίβαση ΔΠΕΕ πρέπει να πραγματοποιείται σε συμμόρφωση προς τις διατάξεις των κεφαλαίων 5 και 6 της ΑΕ 2015/444. Σε αυτές περιλαμβάνονται, μεταξύ άλλων, η υποχρέωση υποβολής σε πιστοποίηση των συστημάτων επικοινωνίας και πληροφοριών που ανήκουν στον εργολάβο και χρησιμοποιούνται για τον χειρισμό ΔΠΕΕ για τους σκοπούς της σύμβασης (εφεξής «CIS του εργολάβου») (3)· ο όρος ότι κάθε ηλεκτρονική διαβίβαση ΔΠΕΕ πρέπει να προστατεύεται με κρυπτογραφικά προϊόντα που έχουν εγκριθεί σύμφωνα με το άρθρο 36 παράγραφος 4 της ΑΕ 2015/444 και ο όρος ότι πρέπει να εφαρμόζονται μέτρα TEMPEST σύμφωνα με το άρθρο 36 παράγραφος 6 της ΑΕ 2015/444.

10.

Ο εργολάβος ή υπεργολάβος πρέπει να διαθέτει επιχειρησιακά σχέδια έκτακτης ανάγκης (BCP) για την προστασία των ΔΠΕΕ που αποτελούν αντικείμενο χειρισμού στο πλαίσιο της εκτέλεσης της διαβαθμισμένης σύμβασης σε καταστάσεις έκτακτης ανάγκης, και πρέπει να θεσπίσει προληπτικά και επανορθωτικά μέτρα με σκοπό την ελαχιστοποίηση του αντικτύπου ενδεχόμενων συμβάντων στον χειρισμό και την αποθήκευση ΔΠΕΕ. Ο εργολάβος ή υπεργολάβος πρέπει να ενημερώσει την αναθέτουσα αρχή για τα εν λόγω επιχειρησιακά σχέδιά του.

ΣΥΜΒΑΣΕΙΣ ΠΟΥ ΑΠΑΙΤΟΥΝ ΠΡΟΣΒΑΣΗ ΣΕ ΠΛΗΡΟΦΟΡΙΕΣ ΜΕ ΔΙΑΒΑΘΜΙΣΗ RESTREINT UE/ΕU RESTRICTED

11.

Δεν απαιτείται εξουσιοδότηση ασφαλείας προσωπικού (ΕΑΠ) για να υπάρχει συμμόρφωση με τη σύμβαση. Ωστόσο, πρόσβαση σε πληροφορίες ή υλικό με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να παρέχεται μόνο σε προσωπικό του εργολάβου που χρειάζεται τις εν λόγω πληροφορίες για την εκτέλεση της σύμβασης (αρχή της ανάγκης για γνώση), το οποίο έχει ενημερωθεί από τον υπεύθυνο ασφαλείας του εργολάβου για τις ευθύνες του και τις συνέπειες τυχόν θέσης σε κίνδυνο ή παραβίασης της ασφάλειας των εν λόγω πληροφοριών, και το οποίο έχει αναγνωρίσει εγγράφως ότι έχει λάβει γνώση των συνεπειών της μη προστασίας των ΔΠΕΕ.

12.

Εκτός εάν η αναθέτουσα αρχή έχει παράσχει την έγγραφη συναίνεσή της, ο εργολάβος ή υπεργολάβος δεν πρέπει να παρέχει πρόσβαση σε πληροφορίες ή υλικό με διαβάθμιση RESTREINT UE/EU RESTRICTED σε οποιαδήποτε οντότητα ή πρόσωπο πέραν των μελών του προσωπικού του που έχουν ανάγκη γνώσης.

13.

Ο εργολάβος ή υπεργολάβος πρέπει να διατηρεί τις σημάνσεις διαβάθμισης ασφαλείας των διαβαθμισμένων πληροφοριών που παράγονται από ή παρέχονται κατά την εκτέλεση της σύμβασης, και δεν πρέπει να αποχαρακτηρίζει πληροφορίες χωρίς την έγγραφη συναίνεση της αναθέτουσας αρχής.

14.

Πληροφορίες ή υλικό με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει, όταν δεν χρησιμοποιούνται, να αποθηκεύονται σε κλειδωμένα έπιπλα γραφείου. Όταν βρίσκονται υπό μεταφορά, τα έγγραφα πρέπει να μεταφέρονται εντός αδιαφανούς φακέλου. Τα έγγραφα πρέπει να παραμένουν συνεχώς στην κατοχή του κομιστή τους και δεν πρέπει να ανοίγονται καθ' οδόν.

15.

Ο εργολάβος ή υπεργολάβος μπορεί να διαβιβάζει στην Επιτροπή έγγραφα με διαβάθμιση RESTREINT UE/EU RESTRICTED μέσω εμπορικών εταιρειών ταχυμεταφορών, ταχυδρομικών υπηρεσιών, ιδιοχείρως ή με ηλεκτρονικά μέσα. Προς τον σκοπό αυτόν, ο εργολάβος ή υπεργολάβος πρέπει να ακολουθεί τις εντολές ασφαλείας προγράμματος (ή έργου) (PSI) που έχει εκδώσει η Επιτροπή και/ή τους κανόνες εφαρμογής της Επιτροπής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις (4).

16.

Όταν δεν χρειάζονται πλέον, τα έγγραφα με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να καταστρέφονται κατά τρόπο ώστε να μην μπορούν να ανασυσταθούν, εν όλω ή εν μέρει.

17.

Η πιστοποίηση ασφαλείας των CIS του εργολάβου που χειρίζονται ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED και κάθε τυχόν διασύνδεσής τους μπορεί να ανατίθεται στον υπεύθυνο ασφαλείας του εργολάβου, αν αυτό επιτρέπεται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις. Σε περίπτωση ανάθεσης της πιστοποίησης κατά τα παραπάνω, οι αρμόδιες ΕΑΑ/ΚΑΑ/ΑΠΑ διατηρούν την ευθύνη για την προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED τις οποίες χειρίζεται ο εργολάβος, καθώς και το δικαίωμα να επιθεωρούν τα μέτρα ασφαλείας που εφαρμόζει ο εργολάβος. Επιπροσθέτως, ο εργολάβος υποβάλλει στην αναθέτουσα αρχή και, αν απαιτείται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις, στην αρμόδια εθνική αρχή πιστοποίησης της ασφάλειας δήλωση συμμόρφωσης με την οποία βεβαιώνεται ότι τα CIS του εργολάβου και οι σχετικές διασυνδέσεις έχουν πιστοποιηθεί για τον χειρισμό ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED.

ΧΕΙΡΙΣΜΟΣ ΠΛΗΡΟΦΟΡΙΩΝ ΜΕ ΔΙΑΒΑΘΜΙΣΗ RESTREINT UE/EU RESTRICTED ΣΕ ΣΥΣΤΗΜΑΤΑ ΕΠΙΚΟΙΝΩΝΙΑΣ ΚΑΙ ΠΛΗΡΟΦΟΡΙΩΝ (CIS)

18.

Οι ελάχιστες προδιαγραφές για τα CIS που χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED καθορίζονται στο προσάρτημα Ε του παρόντος εγγράφου θεμάτων ασφαλείας.

ΟΡΟΙ ΥΠΟ ΤΟΥΣ ΟΠΟΙΟΥΣ Ο ΕΡΓΟΛΑΒΟΣ ΜΠΟΡΕΙ ΝΑ ΣΥΝΑΠΤΕΙ ΣΥΜΒΑΣΕΙΣ ΥΠΕΡΓΟΛΑΒΙΑΣ

19.

Ο εργολάβος πρέπει να λάβει την άδεια του οικείου τμήματος της Επιτροπής, ως αναθέτουσας αρχής, προτού αναθέσει υπεργολαβικά οποιοδήποτε τμήμα διαβαθμισμένης σύμβασης.

20.

Δεν μπορεί να ανατεθεί υπεργολαβία σε εταιρεία με έδρα σε τρίτη χώρα ή σε οντότητα που ανήκει σε διεθνή οργανισμό, αν η εν λόγω τρίτη χώρα ή ο εν λόγω διεθνής οργανισμός δεν έχει συνάψει συμφωνία για την ασφάλεια των πληροφοριών με την ΕΕ ή διοικητικό διακανονισμό με την Επιτροπή.

21.

Αν ο εργολάβος έχει αναθέσει υπεργολαβία, οι διατάξεις περί ασφαλείας της σύμβασης εφαρμόζονται αναλογικά στον/στους υπεργολάβο/-ους και στο προσωπικό του/τους. Στην περίπτωση αυτή, αποτελεί ευθύνη του εργολάβου να διασφαλίζει ότι όλοι οι υπεργολάβοι εφαρμόζουν τις εν λόγω αρχές στις συμβάσεις υπεργολαβίας που συνάπτουν οι ίδιοι. Προκειμένου να διασφαλίζεται η δέουσα εποπτεία των ζητημάτων ασφάλειας, οι ΕΑΑ/ΚΑΑ του εργολάβου και του υπεργολάβου ενημερώνονται για τη σύναψη κάθε σχετικής διαβαθμισμένης σύμβασης υπεργολαβίας επιπέδου CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET. Κατά περίπτωση, υποβάλλεται στις εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας του εργολάβου και του υπεργολάβου αντίγραφο των διατάξεων περί ασφαλείας που σχετίζονται με τη σύμβαση υπεργολαβίας. Οι ΕΑΑ/ΚΑΑ που απαιτούν κοινοποίηση σχετικά με τις διατάξεις περί ασφαλείας των διαβαθμισμένων συμβάσεων επιπέδου RESTREINT UE/EU RESTRICTED παρατίθενται στο παράρτημα των κανόνων εφαρμογής της Επιτροπής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις (5).

22.

Ο εργολάβος δεν επιτρέπεται να κοινοποιήσει οποιεσδήποτε ΔΠΕΕ σε υπεργολάβο χωρίς την προηγούμενη έγγραφη συναίνεση της αναθέτουσας αρχής. Αν πρόκειται να αποστέλλονται ΔΠΕΕ σε υπεργολάβους συχνά ή κατά τρόπο συστηματικό, η αναθέτουσα αρχή μπορεί να παράσχει τη συναίνεσή της για συγκεκριμένο χρονικό διάστημα (π.χ. 12 μήνες) ή για τη διάρκεια της σύμβασης υπεργολαβίας.

ΕΠΙΣΚΕΨΕΙΣ

Αν πρόκειται να εφαρμόζεται η συνήθης διαδικασία αίτησης επίσκεψης (RFV) για τις επισκέψεις σε συνάρτηση με πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, η αναθέτουσα αρχή πρέπει να συμπεριλάβει τα σημεία 23, 24 και 25 και να διαγράψει το σημείο 26. Αν οι επισκέψεις σε συνάρτηση με πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET διοργανώνονται απευθείας μεταξύ των εγκαταστάσεων αποστολής και προορισμού, η αναθέτουσα αρχή πρέπει να διαγράψει τα σημεία 24 και 25 και να συμπεριλάβει μόνο το σημείο 26.

23.

Οι επισκέψεις που συνεπάγονται πρόσβαση ή πιθανή πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED διοργανώνονται απευθείας μεταξύ των εγκαταστάσεων αποστολής και προορισμού, χωρίς να χρειάζεται να τηρηθούν οι διαδικασίες των παρακάτω σημείων 24 έως 26.

[24.

Οι επισκέψεις που συνεπάγονται πρόσβαση ή πιθανή πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET υπόκεινται στην ακόλουθη διαδικασία:

α)

ο υπεύθυνος ασφαλείας της εγκατάστασης αποστολής του επισκέπτη συμπληρώνει όλα τα σχετικά σημεία του εντύπου αίτησης (προσάρτημα Γ) και υποβάλλει την αίτηση στην ΕΑΑ/ΚΑΑ της εγκατάστασης·

β)

η ΕΑΑ/ΚΑΑ της εγκατάστασης αποστολής πρέπει να επιβεβαιώσει την ΕΑΠ του επισκέπτη προτού υποβάλει την αίτηση επίσκεψης στην ΕΑΑ/ΚΑΑ της εγκατάστασης υποδοχής (ή στην Αρχή Ασφαλείας της Επιτροπής, αν η επίσκεψη πρόκειται να πραγματοποιηθεί σε εγκαταστάσεις της Επιτροπής)·

γ)

στη συνέχεια, ο υπεύθυνος ασφαλείας της εγκατάστασης αποστολής λαμβάνει από την ΕΑΑ/ΚΑΑ του την απάντηση της ΕΑΑ/ΚΑΑ της εγκατάστασης υποδοχής (ή της Αρχής Ασφαλείας της Επιτροπής), με την οποία η αίτηση επίσκεψης είτε γίνεται δεκτή είτε απορρίπτεται·

δ)

η αίτηση επίσκεψης θεωρείται ότι έχει γίνει δεκτή αν δεν διατυπωθούν αντιρρήσεις έως πέντε εργάσιμες ημέρες πριν από την ημερομηνία της επίσκεψης.]

[25.

Πριν παράσχει στον/στους επισκέπτη/-ες πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, η εγκατάσταση υποδοχής πρέπει να έχει λάβει άδεια από την ΕΑΑ/ΚΑΑ της.]

[26.

Οι επισκέψεις που συνεπάγονται πρόσβαση ή πιθανή πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET διοργανώνονται απευθείας μεταξύ των εγκαταστάσεων αποστολής και προορισμού (παράδειγμα εντύπου που μπορεί να χρησιμοποιηθεί για τον σκοπό αυτόν παρέχεται στο προσάρτημα Γ).]

27.

Οι επισκέπτες πρέπει να αποδεικνύουν την ταυτότητά τους κατά την άφιξή τους στην εγκατάσταση υποδοχής, με την επίδειξη ισχύοντος δελτίου ταυτότητας ή διαβατηρίου.

28.

Η εγκατάσταση υποδοχής της επίσκεψης πρέπει να διασφαλίζει ότι τηρούνται αρχεία για όλους τους επισκέπτες. Στα εν λόγω αρχεία πρέπει να καταγράφονται για κάθε επισκέπτη το όνομά του, ο οργανισμός τον οποίο εκπροσωπεί, η ημερομηνία λήξης της εξουσιοδότησης ασφάλειας προσωπικού του (αν συντρέχει περίπτωση), η ημερομηνία της επίσκεψης και το/τα όνομα/ονόματα του/των προσώπου/-ων που επισκέφθηκε. Με την επιφύλαξη των ευρωπαϊκών κανόνων για την προστασία των δεδομένων, τα εν λόγω αρχεία πρέπει να τηρούνται για διάστημα τουλάχιστον πέντε ετών ή για το διάστημα που ορίζουν οι σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις, ανάλογα με την περίπτωση.

ΕΠΙΣΚΕΨΕΙΣ ΑΞΙΟΛΟΓΗΣΗΣ

29.

Η Αρχή Ασφαλείας της Επιτροπής μπορεί, σε συνεργασία με την αρμόδια ΕΑΑ/ΚΑΑ, να πραγματοποιεί επισκέψεις σε εγκαταστάσεις εργολάβων ή υπεργολάβων, προκειμένου να ελέγχει την τήρηση των προδιαγραφών ασφαλείας για τον χειρισμό ΔΠΕΕ.

ΟΔΗΓΟΣ ΔΙΑΒΑΘΜΙΣΗΣ ΑΣΦΑΛΕΙΑΣ

30.

Στον οδηγό διαβάθμισης ασφαλείας (ΟΔΑ) περιλαμβάνεται κατάλογος όλων των στοιχείων της σύμβασης που είναι διαβαθμισμένα ή πρόκειται να διαβαθμιστούν κατά την εκτέλεση της σύμβασης, οι κανόνες για την εν λόγω διαβάθμιση και ο καθορισμός των εφαρμοστέων επιπέδων διαβάθμισης ασφάλειας. Ο οδηγός διαβάθμισης ασφαλείας αποτελεί αναπόσπαστο μέρος της παρούσας σύμβασης και περιλαμβάνεται στο προσάρτημα Β του παρόντος παραρτήματος.

(1)  Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.

(2)  Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.

(3)  Το μέρος που αναλαμβάνει την πιστοποίηση θα πρέπει να υποβάλει στην αναθέτουσα αρχή δήλωση συμμόρφωσης, μέσω της Αρχής Ασφαλείας της Επιτροπής και σε συντονισμό με την αρμόδια εθνική αρχή πιστοποίησης της ασφάλειας (ΑΠΑ).

(4)  Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.

(5)  Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.

Προσαρτημα Β

ΟΔΗΓΟΣ ΔΙΑΒΑΘΜΙΣΗΣ ΑΣΦΑΛΕΙΑΣ

[το συγκεκριμένο κείμενο πρέπει να προσαρμόζεται ανάλογα με το αντικείμενο της σύμβασης]

Προσαρτημα Γ

ΑΙΤΗΣΗ ΕΠΙΣΚΕΨΗΣ

(ΥΠΟΔΕΙΓΜΑ)

Αναλυτικές οδηγίες για τη συμπλήρωση της αίτησης επίσκεψης

(Η αίτηση πρέπει να υποβληθεί στην αγγλική γλώσσα μόνο)

HEADING

Συμπληρώστε τα τετραγωνίδια που αφορούν το είδος της επίσκεψης, το είδος των πληροφοριών και σημειώστε τον αριθμό των χώρων στους οποίους πρόκειται να πραγματοποιηθεί επίσκεψη και τον αριθμό των επισκεπτών.

4.

ADMINISTRATIVE DATA

Συμπληρώνεται από την αιτούσα εθνική αρχή ασφαλείας (ΕΑΑ)/καθορισμένη αρχή ασφαλείας (ΚΑΑ).

5.

REQUESTING ORGANISATION OR INDUSTRIAL FACILITY

Αναγράψτε την πλήρη ονομασία και ταχυδρομική διεύθυνση.

Συμπεριλάβετε την πόλη, τη χώρα και τον ταχυδρομικό κώδικα, κατά περίπτωση.

6.

ORGANISATION OR INDUSTRIAL FACILITY TO BE VISITED

Αναγράψτε την πλήρη ονομασία και ταχυδρομική διεύθυνση. Συμπεριλάβετε την πόλη, τη χώρα, τον ταχυδρομικό κώδικα, τον αριθμό τέλεξ ή φαξ (αν συντρέχει περίπτωση), τον αριθμό τηλεφώνου και τη διεύθυνση ηλεκτρονικού ταχυδρομείου. Αναγράψτε το όνομα, τον αριθμό τηλεφώνου/φαξ και τη διεύθυνση ηλεκτρονικού ταχυδρομείου του κύριου σημείου επαφής σας ή του προσώπου με το οποίο συνεννοηθήκατε για την πραγματοποίηση της επίσκεψης.

Παρατηρήσεις:

1)

Η αναγραφή του ορθού ταχυδρομικού κώδικα είναι σημαντική διότι μια εταιρεία μπορεί να έχει περισσότερες διαφορετικές εγκαταστάσεις.

2)

Όταν η αίτηση συμπληρώνεται χειρόγραφα, το παράρτημα 1 μπορεί να χρησιμοποιηθεί όταν πρέπει να πραγματοποιηθούν επισκέψεις σε δύο ή περισσότερες εγκαταστάσεις σε σχέση με το ίδιο θέμα. Όταν χρησιμοποιείται παράρτημα, στο σημείο 3 πρέπει να αναγράφεται: «ΒΛ. ΠΑΡΑΡΤΗΜΑ 1, ΑΡΙΘ. ΕΓΚΑΤ.» (δηλώστε τον αριθμό των εγκαταστάσεων)

7.

DATES OF VISIT

Αναγράψτε τη συγκεκριμένη ημερομηνία ή περίοδο (ημερομηνία έως ημερομηνία) της επίσκεψης υπό τη μορφή «ημέρα – μήνας – έτος». Αν συντρέχει περίπτωση, αναγράψτε εναλλακτική ημερομηνία ή περίοδο σε παρενθέσεις.

8.

TYPE OF INITIATIVE

Διευκρινίστε αν η επίσκεψη πραγματοποιείται με πρωτοβουλία του οργανισμού ή της εγκατάστασης που υποβάλλει την αίτηση ή κατόπιν πρόσκλησης της εγκατάστασης στην οποία πρόκειται να πραγματοποιηθεί η επίσκεψη.

9.

THE VISIT RELATES TO:

Αναγράψτε την πλήρη ονομασία του έργου, της σύμβασης ή της πρόσκλησης υποβολής προσφορών, αποφεύγοντας τη χρήση συντομογραφιών που δεν χρησιμοποιούνται ευρέως.

10.

SUBJECT TO BE DISCUSSED/JUSTIFICATION

Περιγράψτε συνοπτικά τον/τους λόγο/-ους της επίσκεψης. Μη χρησιμοποιείτε συντομογραφίες που δεν επεξηγούνται.

Παρατηρήσεις:

Στην περίπτωση επαναλαμβανόμενων επισκέψεων, στο σημείο αυτό θα πρέπει να αναγραφεί η φράση «Επαναλαμβανόμενες επισκέψεις» στην αρχή του στοιχείου δεδομένων (π.χ. Επαναλαμβανόμενες επισκέψεις για να συζητηθεί ___)

11.

ANTICIPATED LEVEL OF CLASSIFIED INFORMATION TO BE INVOLVED

Αναγράψτε SECRET EU/EU SECRET (S-EU/EU-S)

ή

CONFIDENTIEL EU/EU CONFIDENTIAL (C-EU/EU-C), ανάλογα με την περίπτωση.

12.

PARTICULARS OF VISITOR

Παρατήρηση: Όταν στην επίσκεψη συμμετέχουν περισσότεροι από δύο επισκέπτες, θα πρέπει να χρησιμοποιείται το παράρτημα 2.

13.

THE SECURITY OFFICER OF THE REQUESTING ENTITY

Στο σημείο αυτό πρέπει να αναγραφεί το όνομα, ο αριθμός τηλεφώνου, ο αριθμός φαξ και η διεύθυνση ηλεκτρονικού ταχυδρομείου του υπευθύνου ασφαλείας της αιτούσας εγκατάστασης.

14.

CERTIFICATION OF SECURITY CLEARANCE

Το πεδίο αυτό συμπληρώνεται από την αρχή πιστοποίησης.

Σημειώσεις για την αρχή πιστοποίησης:

α.

Αναγράψτε το όνομα, τη διεύθυνση, τον αριθμό τηλεφώνου, τον αριθμό φαξ και τη διεύθυνση ηλεκτρονικού ταχυδρομείου (μπορούν να προεκτυπωθούν).

β.

Το παρόν σημείο θα πρέπει να φέρει υπογραφή και σφραγίδα (κατά περίπτωση).

15.

REQUESTING SECURITY AUTHORITY

Το πεδίο αυτό συμπληρώνεται από την ΕΑΑ/ΚΑΑ.

Σημειώσεις για την ΕΑΑ/ΚΑΑ:

α.

Αναγράψτε το όνομα, τη διεύθυνση, τον αριθμό τηλεφώνου, τον αριθμό φαξ και τη διεύθυνση ηλεκτρονικού ταχυδρομείου (μπορούν να προεκτυπώνονται).

β.

Το παρόν σημείο θα πρέπει να φέρει υπογραφή και σφραγίδα (κατά περίπτωση).

Όλα τα πεδία πρέπει να συμπληρωθούν και το έντυπο πρέπει να υποβληθεί μέσω διακυβερνητικών διαύλων (1).

REQUEST FOR VISIT

(MODEL)

TO: _______________________________________

1.

TYPE OF VISIT REQUEST

2.

TYPE OF INFORMATION

3.

SUMMARY

☐ Single

☐ Recurring

☐ Emergency

☐ Amendment

 

☐ Dates

 

☐ Visitors

 

☐ Facility

For an amendment, insert the NSA/DSA original RFV Reference No_____________

☐ C-UE/EU-C

☐ S-UE/EU-S

No of sites: _______

No of visitors: _____

4.

ADMINISTRATIVE DATA:

Requester:

To:

NSA/DSA RFV Reference No________________

Date (dd/mm/yyyy): _____/_____/_____

5.

REQUESTING ORGANISATION OR INDUSTRIAL FACILITY:

NAME:

POSTAL ADDRESS:

E-MAIL ADDRESS:

FAX NO:

TELEPHONE NO:

6.

ORGANISATION(S) OR INDUSTRIAL FACILITY(IES) TO BE VISITED (Annex 1 to be completed)

7.

DATE OF VISIT (dd/mm/yyyy): FROM _____/_____/_____ TO _____/_____/_____

8.

TYPE OF INITIATIVE:

☐ Initiated by requesting organisation or facility

☐ By invitation of the facility to be visited

9.

THE VISIT RELATES TO CONTRACT:

10.

SUBJECT TO BE DISCUSSED/REASONS/PURPOSE (Include details of host entity and any other relevant information. Abbreviations should be avoided):

11.

ANTICIPATED HIGHEST CLASSIFICATION LEVEL OF INFORMATION/MATERIAL OR SITE ACCESS TO BE INVOLVED:

12.

PARTICULARS OF VISITOR(S) (Annex 2 to be completed)

13.

THE SECURITY OFFICER OF THE REQUESTING ORGANISATION OR INDUSTRIAL FACILITY:

NAME:

TELEPHONE NO:

E-MAIL ADDRESS:

SIGNATURE:

14.

CERTIFICATION OF SECURITY CLEARANCE LEVEL:

NAME:

ADDRESS:

TELEPHONE NO:

E-MAIL ADDRESS:

Image 5

SIGNATURE:

DATE (dd/mm/yyyy): _____/_____/_____

15.

REQUESTING NATIONAL SECURITY AUTHORITY/DESIGNATED SECURITY AUTHORITY:

NAME:

ADDRESS:

TELEPHONE NO:

E-MAIL ADDRESS:

Image 6

SIGNATURE:

DATE (dd/mm/yyyy): _____/_____/_____

16.

REMARKS (Mandatory justification required in the case of an emergency visit):

<Θέση κειμένου για παραπομπή στην εφαρμοστέα νομοθεσία περί δεδομένων προσωπικού χαρακτήρα και σύνδεσμο προς τις πληροφορίες που πρέπει υποχρεωτικά να παρέχονται στο υποκείμενο των δεδομένων, π.χ. με ποιον τρόπο εφαρμόζεται το άρθρο 13 του Γενικού Κανονισμού για την Προστασία Δεδομένων (2).>


(1)  Αν έχει συμφωνηθεί ότι οι επισκέψεις που συνεπάγονται πρόσβαση ή πιθανή πρόσβαση σε ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET μπορούν να διοργανώνονται απευθείας, το συμπληρωμένο έντυπο μπορεί να υποβληθεί απευθείας στον υπεύθυνο ασφαλείας της εγκατάστασης στην οποία πρόκειται να πραγματοποιηθεί η επίσκεψη.

(2)  Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1).

ΠΑΡΑΡΤΗΜΑ 1 του ΕΝΤΥΠΟΥ ΑΙΤΗΣΗΣ ΕΠΙΣΚΕΨΗΣ

ORGANISATION(S) OR INDUSTRIAL FACILITY(IES) TO BE VISITED

1.

NAME:

ADDRESS:

TELEPHONE NO:

FAX NO:

NAME OF POINT OF CONTACT:

E-MAIL:

TELEPHONE NO:

NAME OF SECURITY OFFICER OR

SECONDARY POINT OF CONTACT:

E-MAIL:

TELEPHONE NO:

2.

NAME:

ADDRESS:

TELEPHONE NO:

FAX NO:

NAME OF POINT OF CONTACT:

E-MAIL:

TELEPHONE NO:

NAME OF SECURITY OFFICER OR

SECONDARY POINT OF CONTACT:

E-MAIL:

TELEPHONE NO:

(Continue as required)

<Θέση κειμένου για παραπομπή στην εφαρμοστέα νομοθεσία περί δεδομένων προσωπικού χαρακτήρα και σύνδεσμο προς τις πληροφορίες που πρέπει υποχρεωτικά να παρέχονται στο υποκείμενο των δεδομένων, π.χ. με ποιον τρόπο εφαρμόζεται το άρθρο 13 του Γενικού Κανονισμού για την Προστασία Δεδομένων (1).>


(1)  Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1).

ΠΑΡΑΡΤΗΜΑ 2 του ΕΝΤΥΠΟΥ ΑΙΤΗΣΗΣ ΕΠΙΣΚΕΨΗΣ

PARTICULARS OF VISITOR(S)

1.

SURNAME:

FIRST NAMES (as per passport):

DATE OF BIRTH (dd/mm/yyyy): ____/____/____

PLACE OF BIRTH:

NATIONALITY:

SECURITY CLEARANCE LEVEL:

PP/ID NUMBER:

POSITION:

COMPANY/ORGANISATION:

2.

SURNAME:

FIRST NAMES (as per passport):

DATE OF BIRTH (dd/mm/yyyy): ____/____/____

PLACE OF BIRTH:

NATIONALITY:

SECURITY CLEARANCE LEVEL:

PP/ID NUMBER:

POSITION:

COMPANY/ORGANISATION:

(Continue as required)

<Θέση κειμένου για παραπομπή στην εφαρμοστέα νομοθεσία περί δεδομένων προσωπικού χαρακτήρα και σύνδεσμο προς τις πληροφορίες που πρέπει υποχρεωτικά να παρέχονται στο υποκείμενο των δεδομένων, π.χ. με ποιον τρόπο εφαρμόζεται το άρθρο 13 του Γενικού Κανονισμού για την Προστασία Δεδομένων (1).>


(1)  Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1).

Προσαρτημα Δ

ΔΕΛΤΙΟ ΠΛΗΡΟΦΟΡΙΩΝ ΕΞΟΥΣΙΟΔΟΤΗΣΗΣ ΑΣΦΑΛΕΙΑΣ ΦΟΡΕΑ (FSCIS)

(ΥΠΟΔΕΙΓΜΑ)

1.   Εισαγωγη

1.1.

Συνημμένα παρατίθεται δελτίο πληροφοριών εξουσιοδότησης ασφαλείας φορέα (FSCIS), το οποίο εξυπηρετεί την ταχεία ανταλλαγή πληροφοριών μεταξύ της εθνικής αρχής ασφαλείας (ΕΑΑ) ή της καθορισμένης αρχής ασφαλείας (ΚΑΑ), άλλων αρμόδιων εθνικών αρχών ασφαλείας και της Επιτροπής (ως αναθέτουσας αρχής) όσον αφορά την εξουσιοδότηση ασφαλείας φορέα (FSC) που συμμετέχει σε διαβαθμισμένες διαδικασίες υποβολής προσφορών, συμβάσεις ή συμβάσεις υπεργολαβίας.

1.2.

Το FSCIS είναι έγκυρο μόνο αν φέρει τη σφραγίδα της αρμόδιας ΕΑΑ/ΚΑΑ ή άλλης αρμόδιας αρχής.

1.3.

Το FSCIS διαιρείται σε τμήμα αίτησης και τμήμα απάντησης, και μπορεί να χρησιμοποιηθεί για τους σκοπούς που αναφέρονται παραπάνω ή για οποιουσδήποτε άλλους σκοπούς για τους οποίους χρειάζεται το καθεστώς FSC συγκεκριμένου φορέα. Ο λόγος της έρευνας πρέπει να επισημανθεί από την αιτούσα ΕΑΑ/ΚΑΑ στο πεδίο 7 του τμήματος της αίτησης.

1.4.

Κατά κανόνα, τα στοιχεία που περιέχονται στο FSCIS δεν είναι διαβαθμισμένα· επομένως, όταν πρέπει να αποσταλεί FSCIS μεταξύ των οικείων ΕΑΑ/ΚΑΑ/Επιτροπής, η αποστολή θα πρέπει κατά προτίμηση να γίνεται με ηλεκτρονικά μέσα.

1.5.

Οι ΕΑΑ/ΚΑΑ θα πρέπει να καταβάλλουν κάθε δυνατή προσπάθεια για να ανταποκρίνονται στις αιτήσεις FSCIS εντός δέκα εργάσιμων ημερών.

1.6.

Αν διαβιβαστούν διαβαθμισμένες πληροφορίες ή ανατεθεί σύμβαση σε συνάρτηση με την παρούσα διαβεβαίωση, πρέπει να ενημερωθεί η ΕΑΑ/ΚΑΑ που την εξέδωσε.

Διαδικασίες και οδηγίες για τη χρήση του δελτίου πληροφοριών εξουσιοδότησης ασφαλείας φορέα (FSCIS)

Οι παρούσες αναλυτικές οδηγίες απευθύνονται στην ΕΑΑ/ΚΑΑ ή στην αναθέτουσα αρχή της Επιτροπής που συμπληρώνει το FSCIS. Κατά προτίμηση, η αίτηση θα πρέπει να δακτυλογραφηθεί με κεφαλαία γράμματα.

ΕΠΙΚΕΦΑΛΙΔΑ

Ο αιτών αναγράφει το πλήρες όνομα της ΕΑΑ/ΚΑΑ και της χώρας.

1.

ΕΙΔΟΣ ΑΙΤΗΣΗΣ

Η αιτούσα αναθέτουσα αρχή επιλέγει το κατάλληλο τετραγωνίδιο για το είδος της αίτησης FSCIS. Συμπεριλάβετε το επίπεδο της εξουσιοδότησης ασφαλείας που ζητείται. Θα πρέπει να χρησιμοποιηθούν οι ακόλουθες συντομογραφίες:

SECRET UE/EU SECRET = S-UE/EU-S

CONFIDENTIEL UE/EU CONFIDENTIAL = C-UE/EU-C

CIS = Συστήματα επικοινωνίας και πληροφοριών για την επεξεργασία διαβαθμισμένων πληροφοριών

2.

ΣΤΟΙΧΕΙΑ ΤΟΥ ΥΠΟΚΕΙΜΕΝΟΥ

Τα πεδία 1 έως 6 είναι προφανή.

Στο πεδίο 4 θα πρέπει να αναγραφεί ο συνήθης διψήφιος κωδικός χώρας. Το πεδίο 5 είναι προαιρετικό.

3.

ΛΟΓΟΣ ΤΗΣ ΑΙΤΗΣΗΣ

Αναγράψτε τον συγκεκριμένο λόγο για τον οποίο υποβάλλεται η αίτηση και συμπεριλάβετε τους δείκτες του έργου και τον αριθμό της σύμβασης ή της πρόσκλησης υποβολής προσφορών. Προσδιορίστε τις ανάγκες σε ικανότητα αποθήκευσης, το επίπεδο διαβάθμισης των CIS κ.λπ.

Θα πρέπει να αναφερθούν τυχόν προθεσμίες/ημερομηνίες λήξης/κατακύρωσης που μπορεί να έχουν σημασία για την ολοκλήρωση της FSC.

4.

ΑΙΤΟΥΣΑ ΕΑΑ/ΚΑΑ

Αναγράψτε το όνομα του φυσικού προσώπου που υποβάλλει την αίτηση (εξ ονόματος της ΕΑΑ/ΚΑΑ) και την ημερομηνία της αίτησης με αριθμούς (ηη/μμ/εεεε).

5.

ΤΜΗΜΑ ΑΠΑΝΤΗΣΗΣ

Πεδία 1-5: επιλέξτε τα κατάλληλα πεδία.

Πεδίο 2: αν FSC βρίσκεται υπό επεξεργασία, συνιστάται να γνωστοποιηθεί στον αιτούντα ο απαιτούμενος χρόνος επεξεργασίας (αν είναι γνωστός).

Πεδίο 6:

α)

Μολονότι η έγκριση διαφέρει ανά χώρα ή ακόμη και ανά φορέα, συνιστάται να αναγραφεί η ημερομηνία λήξης της ισχύος της FSC.

β)

Στις περιπτώσεις που η διάρκεια της διαβεβαίωσης της FSC είναι αόριστη, το πεδίο αυτό μπορεί να διαγραφεί.

γ)

Σύμφωνα με τις αντίστοιχες εθνικές νομοθετικές και κανονιστικές διατάξεις, ο αιτών ή είτε ο εργολάβος είτε ο υπεργολάβος είναι υπεύθυνος για την υποβολή αίτησης ανανέωσης της FSC.

6.

ΠΑΡΑΤΗΡΗΣΕΙΣ

Το εν λόγω πεδίο μπορεί να χρησιμοποιηθεί για να παρασχεθούν συμπληρωματικές πληροφορίες σχετικά με την FSC, τον φορέα ή τα παραπάνω σημεία.

7.

ΕΑΑ/ΚΑΑ ΕΚΔΟΣΗΣ

Αναγράψτε το όνομα της αρχής που παρέχει τις πληροφορίες (εξ ονόματος της ΕΑΑ/ΚΑΑ) και την ημερομηνία της απάντησης με αριθμούς (ηη/μμ/εεεε).

ΔΕΛΤΙΟ ΠΛΗΡΟΦΟΡΙΩΝ ΕΞΟΥΣΙΟΔΟΤΗΣΗΣ ΑΣΦΑΛΕΙΑΣ ΦΟΡΕΑ (FSCIS)

(ΥΠΟΔΕΙΓΜΑ)

Όλα τα πεδία πρέπει να συμπληρωθούν και το έντυπο πρέπει να διαβιβαστεί μέσω διακυβερνητικών διαύλων ή μέσω διαύλων μεταξύ κυβέρνησης και διεθνούς οργανισμού.

ΑΙΤΗΣΗ ΓΙΑ ΔΙΑΒΕΒΑΙΩΣΗ ΕΞΟΥΣΙΟΔΟΤΗΣΗΣ ΑΣΦΑΛΕΙΑΣ ΦΟΡΕΑ

ΠΡΟΣ: ____________________________________

(Όνομα χώρας ΕΑΑ/ΚΑΑ)

Συμπληρώστε τα τετραγωνίδια απάντησης, κατά περίπτωση:

[] Παράσχετε διαβεβαίωση εξουσιοδότησης ασφαλείας φορέα (FSC) επιπέδου: [] S-UE/EU-S [] C-UE/EU-C

για τον παρακάτω φορέα

 

[] Συμπεριλαμβανομένης της διαφύλαξης διαβαθμισμένου υλικού/πληροφοριών

 

[] Συμπεριλαμβανομένων συστημάτων επικοινωνίας και πληροφοριών (CIS) για την επεξεργασία διαβαθμισμένων πληροφοριών

[] Κινήστε, απευθείας ή κατόπιν αντίστοιχου αιτήματος εργολάβου ή υπεργολάβου, τη διαδικασία λήψης FSC έως και το επίπεδο … με επίπεδο διαφύλαξης … και επίπεδο CIS …, αν ο φορέας δεν διαθέτει επί του παρόντος τα εν λόγω επίπεδα ικανοτήτων.

Επιβεβαιώστε την ακρίβεια των στοιχείων του παρακάτω φορέα και αναφέρετε τις τυχόν αναγκαίες διορθώσεις/προσθήκες.

1.

Πλήρες όνομα φορέα:

Διορθώσεις/Προσθήκες:

2.

Πλήρης διεύθυνση φορέα:

3.

Ταχυδρομική διεύθυνση (αν διαφέρει από τη διεύθυνση του σημείου 2):

4.

Ταχυδρομικός κώδικας/πόλη/χώρα:

5.

Όνομα του υπευθύνου ασφαλείας:

6.

Τηλέφωνο/φαξ/διεύθυνση ηλεκτρονικού ταχυδρομείου του υπευθύνου ασφαλείας:

7.

Η παρούσα αίτηση υποβάλλεται για τον/τους ακόλουθο/-ους λόγο/-ους: [παράσχετε λεπτομέρειες για το προσυμβατικό στάδιο (επιλογής προτάσεων), τη σύμβαση ή σύμβαση υπεργολαβίας, το πρόγραμμα/έργο κ.λπ.]

Αιτούσα ΕΑΑ/ΚΑΑ/αναθέτουσα αρχή της Επιτροπής: Όνομα: … Ημερομηνία: (ηη/μμ/εεεε) …

ΑΠΑΝΤΗΣΗ (εντός 10 εργάσιμων ημερών)

Με την παρούσα διαβεβαιώνεται ότι:

1.

[] ο παραπάνω φορέας διαθέτει FSC επιπέδου έως και [] S-UE/EU-S

[] C-UE/EU-C.

2.

Ο παραπάνω φορέας έχει την ικανότητα να διαφυλάσσει διαβαθμισμένες πληροφορίες/υλικό:

[] ναι, επιπέδου: … [] όχι.

3.

Ο παραπάνω φορέας διαθέτει πιστοποιημένα/εγκεκριμένα CIS:

[] ναι, επιπέδου: … [] όχι.

4.

[] σε σχέση με την παραπάνω αίτηση, η διαδικασία FSC έχει κινηθεί. Θα ενημερωθείτε όταν η FSC παρασχεθεί ή απορριφθεί.

5.

[] ο παραπάνω φορέας δεν διαθέτει FSC.

6.

Η παρούσα διαβεβαίωση FSC λήγει στις: … (ηη/μμ/εεεε) ή όπως τυχόν άλλως κοινοποιήσει η ΕΑΑ/ΚΑΑ. Σε περίπτωση πρόωρης ακύρωσης ή οποιασδήποτε αλλαγής στα παραπάνω στοιχεία, θα ενημερωθείτε.

7.

Παρατηρήσεις:

ΕΑΑ/ΚΑΑ έκδοσης Όνομα: … Ημερομηνία (ηη/μμ/εεεε) …

<Θέση κειμένου για παραπομπή στην εφαρμοστέα νομοθεσία περί δεδομένων προσωπικού χαρακτήρα και σύνδεσμο προς τις πληροφορίες που πρέπει υποχρεωτικά να παρέχονται στο υποκείμενο των δεδομένων, π.χ. με ποιον τρόπο εφαρμόζεται το άρθρο 13 του Γενικού Κανονισμού για την Προστασία Δεδομένων (1).>


(1)  Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1).

Προσαρτημα Ε

Ελάχιστες προδιαγραφές για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ (ΔΠΕΕ) σε ηλεκτρονική μορφή επιπέδου RESTREINT UE/EU RESTRICTED που αποτελούν αντικείμενο χειρισμού στα CIS του εργολάβου

Γενικά

1.

Ο εργολάβος πρέπει να υποχρεώνεται να διασφαλίζει ότι η προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED πληροί τις ελάχιστες προδιαγραφές ασφαλείας που ορίζονται στην παρούσα ρήτρα περί ασφαλείας, καθώς και τις τυχόν πρόσθετες προδιαγραφές της αναθέτουσας αρχής ή, κατά περίπτωση, της εθνικής αρχής ασφαλείας (ΕΑΑ) ή της καθορισμένης αρχής ασφαλείας (ΚΑΑ).

2.

Αποτελεί ευθύνη του εργολάβου να εφαρμόζει τις προδιαγραφές ασφαλείας που προσδιορίζονται στο παρόν έγγραφο.

3.

Για τους σκοπούς του παρόντος εγγράφου, η έννοια του συστήματος επικοινωνίας και πληροφοριών (CIS) καλύπτει το σύνολο του εξοπλισμού που χρησιμοποιείται για τον χειρισμό, την αποθήκευση και τη διαβίβαση ΔΠΕΕ, συμπεριλαμβανομένων των σταθμών εργασίας, των εκτυπωτών, των φωτοτυπικών, των συσκευών φαξ, των εξυπηρετητών, των συστημάτων διαχείρισης δικτύου, των ελεγκτών δικτύου και των ελεγκτών επικοινωνίας, των φορητών υπολογιστών τύπου laptop ή notebook, των υπολογιστών-ταμπλετών, των έξυπνων τηλεφώνων και των αφαιρούμενων συσκευών αποθήκευσης, όπως είναι τα κλειδιά USB, τα CD, οι κάρτες SD κ.λπ.

4.

Ο ειδικός εξοπλισμός, όπως τα κρυπτογραφικά προϊόντα, πρέπει να προστατεύεται σύμφωνα με τις ειδικές του λειτουργικές διαδικασίες ασφαλείας (SecOPs).

5.

Οι εργολάβοι πρέπει να δημιουργήσουν μια δομή που θα είναι υπεύθυνη για τη διαχείριση της ασφαλείας των CIS που χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED και να διορίσουν υπεύθυνο ασφαλείας που θα είναι υπεύθυνος για τον οικείο φορέα.

6.

Δεν επιτρέπεται η χρήση λύσεων ΤΠ (υλισμικού, λογισμικού ή υπηρεσιών) που ανήκουν προσωπικά σε υπαλλήλους του εργολάβου για την αποθήκευση ή την επεξεργασία πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED.

7.

Η πιστοποίηση των CIS του εργολάβου που χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να έχει εγκριθεί από την αρχή πιστοποίησης της ασφάλειας (ΑΠΑ) του οικείου κράτους μέλους ή να έχει ανατεθεί στον υπεύθυνο ασφαλείας του εργολάβου, αν και υπό τους όρους που επιτρέπεται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις.

8.

Στο πλαίσιο της σύμβασης, πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED μπορούν να υποβάλλονται σε χειρισμό, να αποθηκεύονται ή να διαβιβάζονται (με ενσύρματα ή ασύρματα μέσα) όπως οι μη διαβαθμισμένες πληροφορίες μόνο αν είναι κρυπτογραφημένες με τη χρήση εγκεκριμένων κρυπτογραφικών προϊόντων. Τα εν λόγω κρυπτογραφικά προϊόντα πρέπει να έχουν εγκριθεί από την ΕΕ ή από κράτος μέλος.

9.

Οι εξωτερικοί φορείς που συμμετέχουν σε εργασίες συντήρησης/επισκευής πρέπει να υποχρεώνονται συμβατικά να συμμορφώνονται με τις εφαρμοστέες διατάξεις για τον χειρισμό πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED, όπως ορίζεται στο παρόν έγγραφο.

10.

Κατόπιν αιτήματος της αναθέτουσας αρχής ή της οικείας ΕΑΑ/ΚΑΑ/ΑΠΑ, ο εργολάβος πρέπει να αποδεικνύει τη συμμόρφωσή του με τη ρήτρα περί ασφαλείας της σύμβασης. Αν ζητείται επίσης έλεγχος και επιθεώρηση των διαδικασιών και των εγκαταστάσεων του εργολάβου προκειμένου να διασφαλιστεί η συμμόρφωση με τις εν λόγω προδιαγραφές, ο εργολάβος επιτρέπει στους εκπροσώπους της αναθέτουσας αρχής, της ΕΑΑ/ΚΑΑ/ΑΠΑ ή της οικείας αρχής ασφαλείας της ΕΕ να διενεργήσουν τον εν λόγω έλεγχο και επιθεώρηση.

Φυσική ασφάλεια

11.

Οι χώροι στους οποίους χρησιμοποιούνται CIS για την απεικόνιση, την αποθήκευση, την επεξεργασία ή τη διαβίβαση πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED και οι χώροι που στεγάζουν εξυπηρετητές, συστήματα διαχείρισης δικτύου, ελεγκτές δικτύου και ελεγκτές επικοινωνίας για τα εν λόγω CIS θα πρέπει να καθορίζονται ως χωριστοί και ελεγχόμενοι χώροι με κατάλληλο σύστημα ελέγχου της πρόσβασης. Η πρόσβαση στους εν λόγω χωριστούς και ελεγχόμενους χώρους θα πρέπει να περιορίζεται σε άτομα με ειδική άδεια. Με την επιφύλαξη του σημείου 8, ο εξοπλισμός που περιγράφεται στο σημείο 3 πρέπει να αποθηκεύεται σε τέτοιους χωριστούς και ελεγχόμενους χώρους.

12.

Πρέπει να εφαρμόζονται μηχανισμοί και/ή διαδικασίες ασφαλείας για τη ρύθμιση της προσθήκης ή της σύνδεσης αφαιρούμενων ηλεκτρονικών μέσων αποθήκευσης (όπως κλειδιών USB, συσκευών μαζικής αποθήκευσης ή CD-RW) σε στοιχεία των CIS.

Πρόσβαση στα CIS

13.

Η πρόσβαση στα CIS του εργολάβου που χειρίζονται ΔΠΕΕ περιορίζεται αυστηρά στο προσωπικό που έχει ανάγκη γνώσης και σχετική εξουσιοδότηση.

14.

Όλα τα CIS πρέπει να διαθέτουν επικαιροποιημένους καταλόγους εξουσιοδοτημένων χρηστών. Όλοι οι χρήστες πρέπει να πιστοποιούνται κατά την έναρξη κάθε συνεδρίας επεξεργασίας.

15.

Οι κωδικοί πρόσβασης, που αποτελούν μέρος των περισσότερων μέτρων εξακρίβωσης της ταυτότητας και πιστοποίησης, πρέπει να είναι μήκους τουλάχιστον εννέα χαρακτήρων και πρέπει να περιλαμβάνουν αριθμητικούς και «ειδικούς» χαρακτήρες (αν επιτρέπεται από το σύστημα), καθώς και αλφαβητικούς χαρακτήρες. Οι κωδικοί πρόσβασης πρέπει να αλλάζουν το αργότερο κάθε 180 ημέρες. Πρέπει να αλλάζουν το συντομότερο δυνατόν αν έχουν διαρρεύσει ή αποκαλυφθεί σε μη εξουσιοδοτημένο πρόσωπο, ή εάν υπάρχει υπόνοια τέτοιας διαρροής ή αποκάλυψής τους.

16.

Όλα τα CIS πρέπει να διαθέτουν εσωτερικούς ελέγχους πρόσβασης ώστε να εμποδίζουν τους μη εξουσιοδοτημένους χρήστες να αποκτήσουν πρόσβαση ή να τροποποιήσουν πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, ή να τροποποιήσουν ρυθμίσεις του συστήματος ή ελέγχους ασφαλείας. Οι χρήστες πρέπει να αποσυνδέονται αυτόματα από τα CIS αν οι τερματικοί σταθμοί τους παραμένουν αδρανείς για κάποιο προκαθορισμένο χρονικό διάστημα ή τα CIS πρέπει να ενεργοποιούν προστατευόμενη με κωδικό πρόσβασης προφύλαξη οθόνης ύστερα από 15 λεπτά αδράνειας.

17.

Σε κάθε χρήστη των CIS απονέμεται μοναδικός λογαριασμός χρήστη και μοναδικό αναγνωριστικό. Οι λογαριασμοί χρήστη πρέπει να κλειδώνονται αυτόματα όταν έχουν γίνει τουλάχιστον πέντε διαδοχικές εσφαλμένες απόπειρες σύνδεσης.

18.

Όλοι οι χρήστες των CIS πρέπει να ενημερώνονται για τις ευθύνες τους και τις διαδικασίες που πρέπει να ακολουθούνται για την προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED στα CIS. Οι ευθύνες και οι διαδικασίες που πρέπει να ακολουθούνται πρέπει να είναι καταγεγραμμένες και οι χρήστες πρέπει να δηλώνουν εγγράφως ότι έχουν λάβει γνώση τους.

19.

Πρέπει να υπάρχουν λειτουργικές διαδικασίες ασφαλείας (SecOPs) για τους χρήστες και τους διαχειριστές, αυτές δε πρέπει να περιλαμβάνουν περιγραφές των ρόλων ασφαλείας και σχετικούς καταλόγους καθηκόντων, εντολών και σχεδίων.

Τήρηση αρχείων, έλεγχος και αντιμετώπιση περιστατικών

20.

Κάθε πρόσβαση στα CIS πρέπει να καταγράφεται.

21.

Τα ακόλουθα περιστατικά πρέπει να καταγράφονται:

α)

κάθε προσπάθεια σύνδεσης, είτε είναι επιτυχής είτε είναι ανεπιτυχής·

β)

κάθε αποσύνδεση (συμπεριλαμβανομένων, αν συντρέχει περίπτωση, των αποσυνδέσεων που οφείλονται σε συμπλήρωση του χρόνου λήξης της σύνδεσης)·

γ)

η δημιουργία, διαγραφή ή τροποποίηση δικαιωμάτων και προνομίων πρόσβασης·

δ)

η δημιουργία, διαγραφή ή τροποποίηση κωδικών πρόσβασης.

22.

Για όλα τα προαναφερόμενα περιστατικά, πρέπει να κοινοποιούνται τουλάχιστον οι ακόλουθες πληροφορίες:

α)

το είδος του περιστατικού·

β)

το μοναδικό αναγνωριστικό του χρήστη·

γ)

η ημερομηνία και η ώρα·

δ)

το μοναδικό αναγνωριστικό της συσκευής.

23.

Τα τηρούμενα αρχεία θα πρέπει να διευκολύνουν τον υπεύθυνο ασφαλείας στην εξέταση των πιθανών περιστατικών ασφαλείας. Μπορούν επίσης να χρησιμοποιούνται στο πλαίσιο τυχόν νομικών ερευνών σε περίπτωση περιστατικού ασφαλείας. Όλα τα αρχεία ασφαλείας θα πρέπει να ελέγχονται τακτικά για τον εντοπισμό πιθανών περιστατικών ασφαλείας. Τα τηρούμενα αρχεία πρέπει να προστατεύονται από μη εξουσιοδοτημένη διαγραφή ή τροποποίηση.

24.

Ο εργολάβος πρέπει να διαθέτει καθορισμένη στρατηγική ανταπόκρισης για την αντιμετώπιση περιστατικών ασφαλείας. Οι χρήστες και οι διαχειριστές πρέπει να έχουν εντολές σχετικά με τον τρόπο αντιμετώπισης περιστατικών, τον τρόπο αναφοράς τους και το τι πρέπει να πράξουν σε περίπτωση έκτακτης ανάγκης.

25.

Κάθε διαρροή ή υπόνοια διαρροής πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να γνωστοποιείται στην αναθέτουσα αρχή. Η σχετική αναφορά πρέπει να περιέχει περιγραφή των οικείων πληροφοριών και των περιστάσεων της διαρροής ή της εικαζόμενης διαρροής. Όλοι οι χρήστες των CIS πρέπει να έχουν ενημερωθεί για τον δέοντα τρόπο αναφοράς των διαπιστωμένων ή εικαζόμενων περιστατικών ασφαλείας στον υπεύθυνο ασφαλείας.

Δικτύωση και διασύνδεση

26.

Σε περίπτωση κατά την οποία CIS του εργολάβου τα οποία χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED διασυνδέονται με CIS τα οποία δεν είναι πιστοποιημένα, υφίσταται σημαντικά αυξημένη απειλή τόσο για την ασφάλεια των CIS όσο και για την ασφάλεια των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED τις οποίες χειρίζονται τα εν λόγω CIS. Αυτό περιλαμβάνει το διαδίκτυο και άλλα δημόσια ή ιδιωτικά CIS, όπως άλλα CIS που ανήκουν στον εργολάβο ή σε υπεργολάβο. Στην περίπτωση αυτή, ο εργολάβος πρέπει να διενεργήσει αξιολόγηση του κινδύνου για να προσδιορίσει τις πρόσθετες προδιαγραφές ασφαλείας που πρέπει να εφαρμοστούν στο πλαίσιο της διαδικασίας πιστοποίησης της ασφάλειας. Ο εργολάβος πρέπει να υποβάλει στην αναθέτουσα αρχή και, αν απαιτείται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις, στην αρμόδια αρχή πιστοποίησης της ασφάλειας (ΑΠΑ) δήλωση συμμόρφωσης με την οποία να βεβαιώνεται ότι τα CIS του εργολάβου και οι σχετικές διασυνδέσεις έχουν πιστοποιηθεί για τον χειρισμό ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED.

27.

Η εξ αποστάσεως πρόσβαση από άλλα συστήματα σε υπηρεσίες LAN (π.χ. η εξ αποστάσεως πρόσβαση σε ηλεκτρονικό ταχυδρομείο και η εξ αποστάσεως τεχνική υποστήριξη συστημάτων) απαγορεύεται, εκτός αν εφαρμόζονται ειδικά μέτρα ασφαλείας και παράσχει την έγκρισή της η αναθέτουσα αρχή και, αν απαιτείται από τις εθνικές νομοθετικές και κανονιστικές διατάξεις, η αρμόδια αρχή πιστοποίησης της ασφάλειας.

Διαχείριση διαμόρφωσης

28.

Πρέπει να υφίσταται και να συντηρείται τακτικά λεπτομερής διαμόρφωση υλισμικού και λογισμικού, όπως αποτυπώνεται στην τεκμηρίωση της πιστοποίησης/έγκρισης (συμπεριλαμβανομένων διαγραμμάτων του συστήματος και του δικτύου).

29.

Ο υπεύθυνος ασφαλείας του εργολάβου πρέπει να διενεργεί ελέγχους διαμόρφωσης του υλισμικού και του λογισμικού ώστε να διασφαλίζει ότι δεν έχει προστεθεί μη εγκεκριμένο υλισμικό ή λογισμικό.

30.

Οι αλλαγές στη διαμόρφωση των CIS του εργολάβου πρέπει να αξιολογούνται όσον αφορά τις επιπτώσεις τους στην ασφάλεια και πρέπει να εγκρίνονται από τον υπεύθυνο ασφαλείας και, αν απαιτείται από τις εθνικές νομοθετικές και κανονιστικές διατάξεις, την αρχή πιστοποίησης της ασφάλειας.

31.

Το σύστημα πρέπει να σαρώνεται για ενδεχόμενα τρωτά σημεία ασφαλείας τουλάχιστον μία φορά το τρίμηνο. Πρέπει να υπάρχει εγκατεστημένο και να ενημερώνεται τακτικά λογισμικό για την ανίχνευση κακόβουλου λογισμικού. Αν είναι δυνατόν, το εν λόγω λογισμικό θα πρέπει να έχει εθνική ή αναγνωρισμένη διεθνή έγκριση, διαφορετικά θα πρέπει να αποτελεί ευρέως αποδεκτό πρότυπο για τον τομέα.

32.

Ο εργολάβος πρέπει να εκπονήσει σχέδιο συνέχισης των δραστηριοτήτων. Πρέπει να θεσπιστούν διαδικασίες εφεδρείας για τη ρύθμιση των ακόλουθων ζητημάτων:

α)

συχνότητα δημιουργίας εφεδρικών αντιγράφων·

β)

απαιτήσεις αποθήκευσης επιτόπου (πυρίμαχοι περιέκτες) ή εκτός της εγκατάστασης·

γ)

έλεγχος της εξουσιοδοτημένης πρόσβασης στα εφεδρικά αντίγραφα.

Καθαρισμός και καταστροφή

33.

Τα CIS ή τα μέσα αποθήκευσης δεδομένων τα οποία σε οποιαδήποτε στιγμή περιλάμβαναν πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να υποβάλλονται στην ακόλουθη διαδικασία καθαρισμού ολόκληρου του συστήματος ή του μέσου αποθήκευσης πριν από την απόρριψή τους:

α)

οι μνήμες flash (π.χ. τα κλειδιά USB, οι κάρτες SD, οι δίσκοι στερεάς κατάστασης, οι υβριδικοί σκληροί δίσκοι) πρέπει να επεγγράφονται τουλάχιστον τρεις φορές και στη συνέχεια να επαληθεύεται ότι το αρχικό περιεχόμενο δεν μπορεί να ανακτηθεί, ή να καθαρίζονται με τη χρήση εγκεκριμένου λογισμικού διαγραφής δεδομένων·

β)

τα μαγνητικά μέσα (π.χ. οι σκληροί δίσκοι) πρέπει να επεγγράφονται ή να απομαγνητίζονται·

γ)

τα οπτικά μέσα (π.χ. τα CD και τα DVD) πρέπει να κατατεμαχίζονται ή να θρυμματίζονται·

δ)

ως προς τα λοιπά μέσα αποθήκευσης, πρέπει να ζητείται η γνώμη της αναθέτουσας αρχής ή, κατά περίπτωση, της ΕΑΑ/ΚΑΑ/ΑΠΑ σχετικά με τις απαιτήσεις ασφαλείας που πρέπει να εκπληρωθούν.

34.

Κάθε μέσο αποθήκευσης πρέπει να καθαρίζεται από κάθε πληροφορία με διαβάθμιση RESTREINT UE/EU RESTRICTED προτού δοθεί σε οποιαδήποτε οντότητα η οποία δεν έχει εξουσιοδότηση πρόσβασης σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED (π.χ. για εργασίες συντήρησης).

ΠΑΡΑΡΤΗΜΑ IV

Εξουσιοδότηση ασφαλείας φορέα και προσωπικού (FSC και ΕΑΠ) για τους εργολάβους που έρχονται σε επαφή με πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED και εθνικές αρχές ασφαλείας ή καθορισμένες αρχές ασφαλείας (ΕΑΑ/ΚΑΑ) που απαιτούν κοινοποίηση των διαβαθμισμένων συμβάσεων επιπέδου RESTREINT UE/EU RESTRICTED (1)

Κράτος μέλος

FSC

Κοινοποίηση των συμβάσεων ή συμβάσεων υπεργολαβίας που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση R-UE/EU-R στην ΕΑΑ/ΚΑΑ

ΕΑΠ

ΝΑΙ

ΟΧΙ

ΝΑΙ

ΟΧΙ

ΝΑΙ

ΟΧΙ

Βέλγιο

 

X

 

X

 

X

Βουλγαρία

 

X

 

X

 

X

Τσεχία

 

X

 

X

 

X

Δανία

X

 

X

 

X

 

Γερμανία

 

X

 

X

 

X

Εσθονία

X

 

X

 

 

X

Ιρλανδία

 

X

 

X

 

X

Ελλάδα

X

 

 

X

X

 

Ισπανία

 

X

X

 

 

X

Γαλλία

 

X

 

X

 

X

Κροατία

 

X

X

 

 

X

Ιταλία

 

X

X

 

 

X

Κύπρος

 

X

X

 

 

X

Λετονία

 

X

 

X

 

X

Λιθουανία

X

 

X

 

 

X

Λουξεμβούργο

X

 

X

 

X

 

Ουγγαρία

 

X

 

X

 

X

Μάλτα

 

X

 

X

 

X

Κάτω Χώρες

X

(μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας)

 

X

(μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας)

 

 

X

Αυστρία

 

X

 

X

 

X

Πολωνία

 

X

 

X

 

X

Πορτογαλία

 

X

 

X

 

X

Ρουμανία

 

X

 

X

 

X

Σλοβενία

X

 

X

 

 

X

Σλοβακία

X

 

X

 

 

X

Φινλανδία

 

X

 

X

 

X

Σουηδία

X

(μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας)

 

X

(μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας)

 

X

(μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας)

 

Ηνωμένο Βασίλειο

 

X

 

X

 

X


(1)  Οι εν λόγω εθνικές απαιτήσεις για FSC/ΕΑΠ και κοινοποίηση για τις συμβάσεις που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED δεν πρέπει να επιβάλλουν πρόσθετες υποχρεώσεις σε άλλα κράτη μέλη ή εργολάβους υπό τη δικαιοδοσία τους.

Σημείωση: η κοινοποίηση των συμβάσεων που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET είναι υποχρεωτική.


ΠΑΡΑΡΤΗΜΑ V

ΚΑΤΑΛΟΓΟΣ ΤΩΝ ΕΘΝΙΚΩΝ ΑΡΧΩΝ ΑΣΦΑΛΕΙΑΣ/ΚΑΘΟΡΙΣΜΕΝΩΝ ΑΡΧΩΝ ΑΣΦΑΛΕΙΑΣ ΠΟΥ ΕΙΝΑΙ ΑΡΜΟΔΙΕΣ ΓΙΑ ΤΟΝ ΧΕΙΡΙΣΜΟ ΔΙΑΔΙΚΑΣΙΩΝ ΠΟΥ ΣΧΕΤΙΖΟΝΤΑΙ ΜΕ ΤΗ ΒΙΟΜΗΧΑΝΙΚΗ ΑΣΦΑΛΕΙΑ

ΒΕΛΓΙΟ

National Security Authority

FPS Foreign Affairs

Rue des Petits Carmes 15

1000 Brussels

Τηλ. +32 25014542 (Γραμματεία)

Φαξ +32 25014596

Email: nvo-ans@diplobel.fed.be

ΒΟΥΛΓΑΡΙΑ

1.

State Commission on Information Security — National Security Authority

4 Kozloduy Street

1202 Sofia

Τηλ. +359 29835775

Φαξ +359 29873750

Email: dksi@government.bg

2.

Defence Information Service at the Ministry of Defence (security service)

3 Dyakon Ignatiy Street

1092 Sofia

Τηλ. +359 29227002

Φαξ +359 29885211

Email: office@iksbg.org

3.

State Intelligence Agency (security service)

12 Hajdushka Polyana Street

1612 Sofia

Τηλ. +359 29813221

Φαξ +359 29862706

Email: office@dar.bg

4.

State Agency for Technical Operations (security service)

29 Shesti Septemvri Street

1000 Sofia

Τηλ. +359 29824971

Φαξ +359 29461339

Email: dato@dato.bg

[Οι αρμόδιες αρχές που αναφέρονται παραπάνω διεξάγουν τις διαδικασίες ελέγχου για τη χορήγηση εξουσιοδότησης ασφαλείας φορέα (FSC) σε νομικά πρόσωπα που υποβάλλουν αίτηση για τη σύναψη διαβαθμισμένης σύμβασης και εξουσιοδότηση ασφαλείας προσωπικού (ΕΑΠ) σε φυσικά πρόσωπα που εκτελούν διαβαθμισμένη σύμβαση για τις ανάγκες των εν λόγω αρχών.]

5.

State Agency National Security (security service)

45 Cherni Vrah Blvd.

1407 Sofia

Τηλ. +359 28147109

Φαξ +359 29632188, +359 28147441

Email: dans@dans.bg

(Η παραπάνω υπηρεσία ασφαλείας διεξάγει τις διαδικασίες ελέγχου για τη χορήγηση FSC και ΕΑΠ σε όλες τις άλλες νομικές οντότητες και φυσικά πρόσωπα στη χώρα που υποβάλλουν αίτηση σύναψης διαβαθμισμένης σύμβασης ή εκτελούν διαβαθμισμένη σύμβαση).

ΤΣΕΧΙΑ

National Security Authority

Industrial Security Department

PO BOX 49

150 06 Praha 56

Τηλ. +420 257283129

Email: sbr@nbu.cz

ΔΑΝΙΑ

1.

Politiets Efterretningstjeneste

(Danish Security Intelligence Service)

Klausdalsbrovej 1

2860 Søborg

Τηλ. +45 33148888

Φαξ +45 33430190

2.

Forsvarets Efterretningstjeneste

(Danish Defence Intelligence Service)

Kastellet 30

2100 Copenhagen Ø

Τηλ. +45 33325566

Φαξ +45 33931320

ΓΕΡΜΑΝΙΑ

1.

Για θέματα που αφορούν την πολιτική για τη βιομηχανική ασφάλεια, εξουσιοδοτήσεις ασφάλειας φορέα (FSC), σχέδια μεταφοράς [πλην για κρυπτογραφικό υλικό/ελεγχόμενο κρυπτογραφικό στοιχείο (CCI)]:

Federal Ministry of Economic Affairs and Energy

Industrial Security Division - ZB3

Villemombler Str. 76

53123 Bonn

Τηλ. +49 228996154028

Φαξ +49 228996152676

Email: dsagermany-zb3@bmwi.bund.de (υπηρεσιακή διεύθυνση ηλεκτρονικού ταχυδρομείου)

2.

Για συνήθεις αιτήσεις επίσκεψης από/προς γερμανικές εταιρείες:

Federal Ministry of Economic Affairs and Energy

Industrial Security Division – ZB2

Villemombler Str. 76

53123 Bonn

Τηλ. +49 228996152401

Φαξ +49 228996152603

Email: zb2-international@bmwi.bund.de (υπηρεσιακή διεύθυνση ηλεκτρονικού ταχυδρομείου)

3.

Σχέδια μεταφοράς για κρυπτογραφικό υλικό:

Federal Office for Information Security (BSI)

National Distribution Agency/NDA-EU DEU

Mainzer Str. 84

53179 Bonn

Τηλ. +49 2289995826052

Φαξ +49 228991095826052

Email: NDAEU@bsi.bund.de

ΕΣΘΟΝΙΑ

National Security Authority Department

Estonian Foreign Intelligence Service

Rahumäe tee 4B

11316 Tallinn

Τηλ. +372 6939211

Φαξ +372 6935001

Email: nsa@fis.gov.ee

ΙΡΛΑΝΔΙΑ

National Security Authority Ireland

Department of Foreign Affairs and Trade

76-78 Harcourt Street

Dublin 2

D02 DX45

Τηλ. +353 14082724

Email: nsa@dfa.ie

ΕΛΛΑΔΑ

Hellenic National Defence General Staff

E' Division (Security INTEL, CI BRANCH)

E3 Directorate

Industrial Security Office

227-231 Mesogeion Avenue

15561 Holargos, Athens

Τηλ. +30 2106572022, +30 2106572178

Φαξ +30 2106527612

Email: daa.industrial@hndgs.mil.gr

ΙΣΠΑΝΙΑ

Autoridad Nacional de Seguridad

Oficina Nacional de Seguridad

Calle Argentona 30

28023 Madrid

Τηλ. +34 913725000

Φαξ +34 913725808

Email: nsa-sp@areatec.com

Για υποθέσεις που αφορούν εξουσιοδοτήσεις ασφαλείας προσωπικού: asip@areatec.com

Για σχέδια μεταφοράς και διεθνείς επισκέψεις: sp-ivtco@areatec.com

ΓΑΛΛΙΑ

National Security Authority (NSA) (για θέματα πολιτικής και εφαρμογής σε τομείς πέραν της αμυντικής βιομηχανίας)

Secrétariat général de la défense et de la sécurité nationale

Sous-direction Protection du secret (SGDSN/PSD)

51 boulevard de la Tour-Maubourg

75700 Paris 07 SP

Τηλ. +33 171758193

Φαξ +33 171758200

Email: ANSFrance@sgdsn.gouv.fr

Designated Security Authority (για θέματα εφαρμογής στην αμυντική βιομηχανία)

Direction Générale de l'Armement

Service de la Sécurité de Défense et des systèmes d'Information (DGA/SSDI)

60 boulevard du général Martial Valin

CS 21623

75509 Paris CEDEX 15

Τηλ. +33 988670421

Email: για έντυπα και εξερχόμενες αιτήσεις επισκέψεων: dga-ssdi.ai.fct@intradef.gouv.fr

για εισερχόμενες αιτήσεις επισκέψεων: dga-ssdi.visit.fct@intradef.gouv.fr

ΚΡΟΑΤΙΑ

Office of the National Security Council

Croatian NSA

Jurjevska 34

10000 Zagreb

Τηλ. +385 14681222

Φαξ +385 14686049

Email: NSACroatia@uvns.hr

ΙΤΑΛΙΑ

Presidenza del Consiglio dei Ministri

D.I.S. - U.C.Se.

Via di Santa Susanna 15

00187 Roma

Τηλ. +39 0661174266

Φαξ +39 064885273

ΚΥΠΡΟΣ

ΥΠΟΥΡΓΕΙΟ ΑΜΥΝΑΣ

Εθνική Αρχή Ασφάλειας (ΕΑΑ)

Λεωφόρος Στροβόλου, 172-174

Στρόβολος, 2048, Λευκωσία

Τηλέφωνα: +357 22807569, +357 22807764

Τηλεομοιότυπο: +357 22302351

Email: cynsa@mod.gov.cy

Ministry of Defence

National Security Authority (NSA)

172-174, Strovolos Avenue

2048 Strovolos, Nicosia

Tel.: +357 22807569, +357 22807764

Φαξ +357 22302351

Email: cynsa@mod.gov.cy

ΛΕΤΟΝΙΑ

National Security Authority

Constitution Protection Bureau of the Republic of Latvia

P.O. Box 286

Riga LV-1001

Τηλ. +371 67025418, +371 67025463

Φαξ +371 67025454

Email: ndi@sab.gov.lt, ndi@zd.gov.lv

ΛΙΘΟΥΑΝΙΑ

Lietuvos Respublikos paslapčių apsaugos koordinavimo komisija

(The Commission for Secrets Protection Coordination of the Republic of Lithuania)

National Security Authority

Gedimino 40/1

LT-01110 Vilnius

Τηλ. +370 70666703, +370 70666701

Φαξ +370 70666700

Email: nsa@vsd.lt

ΛΟΥΞΕΜΒΟΥΡΓΟ

Autorité Nationale de Sécurité

207, route d'Esch

L-1471 Luxembourg

Τηλ. +352 24782210

Email: ans@me.etat.lu

ΟΥΓΓΑΡΙΑ

National Security Authority of Hungary

H-1399 Budapest P.O. Box 710/50

H-1024 Budapest, Szilágyi Erzsébet fasor 11/B

Τηλ. +36 13911862

Φαξ +36 13911889

Email: nbf@nbf.hu

ΜΑΛΤΑ

Director of Standardisation

Designated Security Authority for Industrial Security

Standards & Metrology Institute

Malta Competition and Consumer Affairs Authority

Mizzi House

National Road

Blata I-Bajda HMR9010

Τηλ.: +356 23952000

Φαξ +356 21242406

Email: certification@mccaa.org.mt

ΚΑΤΩ ΧΩΡΕΣ

1.

Ministry of the Interior and Kingdom Relations

PO Box 20010

2500 EA The Hague

Τηλ. +31 703204400

Φαξ +31 703200733

Email: nsa-nl-industry@minbzk.nl

2.

Ministry of Defence

Industrial Security Department

PO Box 20701

2500 ES The Hague

Τηλ. +31 704419407

Φαξ +31 703459189

Email: indussec@mindef.nl

ΑΥΣΤΡΙΑ

1.

Federal Chancellery of Austria

Department I/12, Office for Information Security

Ballhausplatz 2

1014 Vienna

Τηλ. +43 153115202594

Email: isk@bka.gv.at

2.

ΚΑΑ στον τομέα της άμυνας:

BMLVS/Abwehramt

Postfach 2000

1030 Vienna

Email: abwa@bmlvs.gv.at

ΠΟΛΩΝΙΑ

Internal Security Agency

Department for the Protection of Classified Information

Rakowiecka 2A

00-993 Warsaw

Τηλ. +48 225857944

Φαξ +48 225857443

Email: nsa@abw.gov.pl

ΠΟΡΤΟΓΑΛΙΑ

Gabinete Nacional de Segurança

Serviço de Segurança Industrial

Rua da Junqueira no 69

1300-342 Lisbon

Τηλ. +351 213031710

Φαξ +351 213031711

Email: sind@gns.gov.pt, franco@gns.gov.pt

ΡΟΥΜΑΝΙΑ

Oficiul Registrului Național al Informațiilor Secrete de Stat - ORNISS

Romanian NSA - ORNISS - National Registry Office for Classified Information

4th Mures Street

012275 Bucharest

Τηλ. +40 212075115

Φαξ +40 212245830

Email: relatii.publice@orniss.ro, nsa.romania@nsa.ro

ΣΛΟΒΕΝΙΑ

Urad Vlade RS za varovanje tajnih podatkov

Gregorčičeva 27

1000 Ljubljana

Τηλ. +386 14781390

Φαξ +386 14781399

Email: gp.uvtp@gov.si

ΣΛΟΒΑΚΙΑ

Národný bezpečnostný úrad

(National Security Authority)

Security Clearance Department

Budatínska 30

851 06 Bratislava

Τηλ. +421 268691111

Φαξ +421 268691700

Email: podatelna@nbu.gov.sk

ΦΙΝΛΑΝΔΙΑ

National Security Authority

Ministry for Foreign Affairs

P.O. Box 453

FI-00023 Government

Email: NSA@formin.fi

ΣΟΥΗΔΙΑ

1.

National Security Authority

Utrikesdepartementet (Ministry for Foreign Affairs)

UD SÄK/NSA

SE-103 39 Stockholm

Τηλ. +46 84051000

Φαξ +46 87231176

Email: ud-nsa@gov.se

2.

ΚΑΑ

Försvarets Materielverk (Swedish Defence Materiel Administration)

FMV Säkerhetsskydd

SE-115 88 Stockholm

Τηλ. +46 87824000

Φαξ +46 87826900

Email: security@fmv.se

ΗΝΩΜΕΝΟ ΒΑΣΙΛΕΙΟ

UK National Security Authority

Room 335, 3rd Floor

70 Whitehall

London

SW1A 2AS

Τηλ. +44 2072765497, +44 2072765645

Email: UK-NSA@cabinet-office.x.gsi.gov.uk


Top