This document is an excerpt from the EUR-Lex website
Document 32019D1963
Commission Decision (EU, Euratom) 2019/1963 of 17 October 2019 laying down implementing rules on industrial security with regard to classified procurement contracts
Απόφαση (ΕΕ, Ευρατόμ) 2019/1963 της Επιτροπής, της 17ης Οκτωβρίου 2019, για τη θέσπιση κανόνων εφαρμογής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις
Απόφαση (ΕΕ, Ευρατόμ) 2019/1963 της Επιτροπής, της 17ης Οκτωβρίου 2019, για τη θέσπιση κανόνων εφαρμογής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις
C/2019/7548
ΕΕ L 311 της 2.12.2019, pp. 37–76
(BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force
|
2.12.2019 |
EL |
Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης |
L 311/37 |
ΑΠΟΦΑΣΗ (ΕΕ, Ευρατόμ) 2019/1963 ΤΗΣ ΕΠΙΤΡΟΠΗΣ
της 17ης Οκτωβρίου 2019
για τη θέσπιση κανόνων εφαρμογής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις
Η ΕΥΡΩΠΑΪΚΗ ΕΠΙΤΡΟΠΗ,
Έχοντας υπόψη τη Συνθήκη για τη λειτουργία της Ευρωπαϊκής Ένωσης, και ιδίως το άρθρο 249,
Έχοντας υπόψη τη Συνθήκη για την ίδρυση της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας, και ιδίως το άρθρο 106,
Έχοντας υπόψη την απόφαση (ΕΕ, Ευρατόμ) 2015/443 της Επιτροπής, της 13ης Μαρτίου 2015, σχετικά με την ασφάλεια στην Επιτροπή (1),
Έχοντας υπόψη την απόφαση (ΕΕ, Ευρατόμ) 2015/444 της Επιτροπής, της 13ης Μαρτίου 2015, σχετικά με τους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ (2),
Έχοντας υπόψη την απόφαση (ΕΕ, Ευρατόμ) 2017/46 της Επιτροπής, της 10ης Ιανουαρίου 2017, σχετικά με την ασφάλεια των συστημάτων επικοινωνίας και πληροφοριών στην Ευρωπαϊκή Επιτροπή (3),
Αφού ζήτησε τη γνώμη της ομάδας εμπειρογνωμόνων ασφαλείας της Επιτροπής, σύμφωνα με το άρθρο 41 παράγραφος 5 της απόφασης (ΕΕ, Ευρατόμ) 2015/444,
Εκτιμώντας τα ακόλουθα:
|
(1) |
Τα άρθρα 41, 42, 47 και 48 της απόφασης (ΕΕ, Ευρατόμ) 2015/444 προβλέπουν ότι, προς συμπλήρωση και υποστήριξη των διατάξεων του κεφαλαίου 6 της εν λόγω απόφασης, πρέπει να θεσπιστούν λεπτομερέστερες διατάξεις μέσω κανόνων εφαρμογής για τη βιομηχανική ασφάλεια, που θα διέπουν ζητήματα όπως η διαγωνιστική διαδικασία για την ανάθεση και η σύναψη διαβαθμισμένων συμβάσεων, οι εξουσιοδοτήσεις ασφαλείας φορέα, οι εξουσιοδοτήσεις ασφαλείας προσωπικού, οι επισκέψεις και η διαβίβαση και μεταφορά διαβαθμισμένων πληροφοριών της Ευρωπαϊκής Ένωσης (ΔΠΕΕ). |
|
(2) |
Η απόφαση (ΕΕ, Ευρατόμ) 2015/444 ορίζει ότι οι διαβαθμισμένες συμβάσεις πρέπει να εκτελούνται σε στενή συνεργασία με την εθνική αρχή ασφαλείας, την καθορισμένη αρχή ασφαλείας ή οποιαδήποτε άλλη αρμόδια αρχή των οικείων κρατών μελών· τα κράτη μέλη έχουν συμφωνήσει να εξασφαλίζουν ότι κάθε οντότητα υπό την αρμοδιότητά τους η οποία λαμβάνει ή παράγει διαβαθμισμένες πληροφορίες οι οποίες προέρχονται από την Επιτροπή έχει υποβληθεί στον δέοντα έλεγχο ασφαλείας και είναι σε θέση να παρέχει προστασία κατάλληλη και αντίστοιχη εκείνης που παρέχουν οι κανόνες ασφαλείας του Συμβουλίου της Ευρωπαϊκής Ένωσης για την προστασία των διαβαθμισμένων πληροφοριών ΕΕ οι οποίες φέρουν αντίστοιχη ένδειξη διαβάθμισης, όπως προβλέπεται στη συμφωνία των αντιπροσώπων των κρατών μελών της Ευρωπαϊκής Ένωσης, που συνήλθαν στο πλαίσιο του Συμβουλίου, σχετικά με την προστασία διαβαθμισμένων πληροφοριών οι οποίες ανταλλάσσονται προς το συμφέρον της Ευρωπαϊκής Ένωσης (2011/C 202/05) (4). |
|
(3) |
Το Συμβούλιο, η Επιτροπή και η ύπατη εκπρόσωπος της Ένωσης για θέματα εξωτερικής πολιτικής και πολιτικής ασφαλείας συμφώνησαν να μεριμνούν για τη διασφάλιση της μέγιστης δυνατής συνοχής κατά την εφαρμογή κανόνων ασφαλείας όσον αφορά την εκ μέρους τους προστασία των ΔΠΕΕ, συνεκτιμώντας τις ειδικές θεσμικές και οργανωτικές τους ανάγκες, σύμφωνα με τις δηλώσεις που επισυνάπτονται στα πρακτικά της συνόδου του Συμβουλίου κατά την οποία εγκρίθηκε η απόφαση 2013/488/ΕΕ του Συμβουλίου (5) σχετικά με τους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ. |
|
(4) |
Ως εκ τούτου, οι κανόνες εφαρμογής της Επιτροπής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες συμβάσεις θα πρέπει επίσης να διασφαλίζουν τη μέγιστη δυνατή συνοχή και να συνεκτιμούν τις κατευθυντήριες γραμμές για τη βιομηχανική ασφάλεια που εγκρίθηκαν από την Επιτροπή Ασφάλειας του Συμβουλίου στις 13 Δεκεμβρίου 2016 και τα άρθρα 7 και 22 της οδηγίας 2009/81/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (6). |
|
(5) |
Στις 4 Μαΐου 2016 η Επιτροπή εξέδωσε απόφαση (7) με την οποία εξουσιοδοτεί το αρμόδιο για θέματα ασφαλείας μέλος της Επιτροπής να εκδώσει, εξ ονόματος της Επιτροπής και υπό την ευθύνη της, τους κανόνες εφαρμογής που προβλέπονται στο άρθρο 60 της απόφασης (ΕΕ, Ευρατόμ) 2015/444, |
ΕΞΕΔΩΣΕ ΤΗΝ ΠΑΡΟΥΣΑ ΑΠΟΦΑΣΗ:
ΚΕΦΑΛΑΙΟ 1
ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ
Άρθρο 1
Αντικείμενο και πεδίο εφαρμογής
1. Η παρούσα απόφαση θεσπίζει κανόνες εφαρμογής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις, προς υποστήριξη της εφαρμογής της απόφασης (ΕΕ, Ευρατόμ) 2015/444, και ιδίως του κεφαλαίου 6 της εν λόγω απόφασης.
2. Η παρούσα απόφαση καθορίζει ειδικές απαιτήσεις για τη διασφάλιση της προστασίας των διαβαθμισμένων πληροφοριών της ΕΕ (ΔΠΕΕ) από τους οικονομικούς φορείς κατά το στάδιο πριν από τη σύναψη της σύμβασης, καθ' όλη τη διάρκεια του κύκλου ζωής των διαβαθμισμένων συμβάσεων που συνάπτει η Ευρωπαϊκή Επιτροπή και στο πλαίσιο των συμβάσεων υπεργολαβίας που συνάπτουν οι εργολάβοι της Επιτροπής.
3. Η παρούσα απόφαση αφορά πληροφορίες που έχουν διαβαθμιστεί σε ένα από τα παρακάτω επίπεδα:
|
α) |
RESTREINT UE/ΕU RESTRICTED· |
|
β) |
CONFIDENTIEL EU/EU CONFIDENTIAL· |
|
γ) |
SECRET EU/EU SECRET. |
Άρθρο 2
Αρμοδιότητα εντός της Επιτροπής
1. Στο πλαίσιο των αρμοδιοτήτων που περιγράφονται στον δημοσιονομικό κανονισμό (8), κάθε διατάκτης της αναθέτουσας αρχής της Επιτροπής διασφαλίζει, αφενός, ότι η διαβαθμισμένη σύμβαση παραπέμπει στις ελάχιστες προδιαγραφές βιομηχανικής ασφάλειας που καθορίζονται στο κεφάλαιο 6 της απόφασης (ΕΕ, Ευρατόμ) 2015/444 και στους παρόντες κανόνες εφαρμογής, καθώς και, αν συντρέχει περίπτωση, στην προκήρυξη του διαγωνισμού ή στην πρόσκληση υποβολής προσφορών, και, αφετέρου, ότι οι προδιαγραφές αυτές τηρούνται κατά την εκτέλεση της σύμβασης.
2. Προς τον σκοπό αυτό, ο οικείος διατάκτης ζητεί, σε όλα τα στάδια, τη γνώμη της Αρχής Ασφαλείας της Επιτροπής σχετικά με τα ζητήματα που αφορούν τα στοιχεία ασφάλειας σε διαβαθμισμένη σύμβαση, πρόγραμμα ή έργο και ενημερώνει τον τοπικό υπεύθυνο ασφαλείας σχετικά με τις συναφθείσες συμβάσεις. Η απόφαση σχετικά με το επίπεδο διαβάθμισης συγκεκριμένων ζητημάτων εναπόκειται στην αναθέτουσα αρχή και λαμβάνεται λαμβανομένου δεόντως υπόψη του οδηγού διαβάθμισης ασφαλείας.
3. Για την εκπλήρωση των απαιτήσεων των παρόντων κανόνων εφαρμογής, η Αρχή Ασφαλείας της Επιτροπής συνεργάζεται στενά με τις εθνικές αρχές ασφαλείας (ΕΑΑ) και τις καθορισμένες αρχές ασφαλείας (ΚΑΑ) των οικείων κρατών μελών, ιδίως όσον αφορά τις εξουσιοδοτήσεις ασφαλείας φορέα (FSC) και τις εξουσιοδοτήσεις ασφαλείας προσωπικού (ΕΑΠ), τις διαδικασίες επισκέψεων και τα σχέδια μεταφορών.
ΚΕΦΑΛΑΙΟ 2
ΧΕΙΡΙΣΜΟΣ ΤΩΝ ΠΡΟΣΚΛΗΣΕΩΝ ΥΠΟΒΟΛΗΣ ΠΡΟΣΦΟΡΩΝ ΓΙΑ ΔΙΑΒΑΘΜΙΣΜΕΝΕΣ ΣΥΜΒΑΣΕΙΣ
Άρθρο 3
Βασικές αρχές
1. Διαβαθμισμένες συμβάσεις ανατίθενται μόνο σε οικονομικούς φορείς που έχουν την έδρα τους σε κράτος μέλος ή σε οικονομικούς φορείς που έχουν την έδρα τους σε τρίτη χώρα ή που έχουν συσταθεί από διεθνή οργανισμό, υπό τον όρο ότι η εν λόγω τρίτη χώρα ή ο εν λόγω διεθνής οργανισμός έχει συνάψει συμφωνία ασφαλείας των πληροφοριών με την Ευρωπαϊκή Ένωση ή έχει συνάψει διοικητικό διακανονισμό με την Επιτροπή (9).
2. Πριν από την έναρξη διαδικασίας πρόσκλησης υποβολής προσφορών για διαβαθμισμένη σύμβαση, η αναθέτουσα αρχή καθορίζει τη διαβάθμιση ασφαλείας κάθε πληροφορίας που θα μπορούσε να παρασχεθεί στους προσφέροντες. Η αναθέτουσα αρχή καθορίζει επίσης την ανώτατη διαβάθμιση ασφαλείας των πληροφοριών που τυχόν θα παραχθούν κατά την εκτέλεση της σύμβασης ή του προγράμματος ή του έργου, ή τουλάχιστον τον προβλεπόμενο όγκο και το προβλεπόμενο είδος των πληροφοριών που θα παραχθούν ή θα αποτελέσουν αντικείμενο χειρισμού, καθώς και την ανάγκη για σύστημα διαβαθμισμένων επικοινωνιών και πληροφοριών (CIS).
3. Η αναθέτουσα αρχή διασφαλίζει ότι οι προκηρύξεις συμβάσεων για διαβαθμισμένες συμβάσεις παρέχουν πληροφορίες σχετικά με τις ειδικές υποχρεώσεις ασφαλείας που σχετίζονται με διαβαθμισμένες πληροφορίες. Το παράρτημα I περιλαμβάνει υπόδειγμα για τις πληροφορίες προκήρυξης σύμβασης.
4. Η αναθέτουσα αρχή διασφαλίζει ότι οι πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET κοινοποιούνται στους προσφέροντες μόνο αφού υπογράψουν συμφωνία τήρησης του απορρήτου, η οποία υποχρεώνει τους προσφέροντες να χειρίζονται και να προστατεύουν τις ΔΠΕΕ σύμφωνα με τους όρους της απόφασης (ΕΕ, Ευρατόμ) 2015/444 και των κανόνων εφαρμογής της.
5. Όλοι οι εργολάβοι που καλούνται να χειριστούν ή να αποθηκεύσουν πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET εντός των εγκαταστάσεών τους, είτε κατά καθαυτή την εκτέλεση της διαβαθμισμένης σύμβασης είτε κατά το στάδιο πριν από τη σύναψη της σύμβασης, διαθέτουν εξουσιοδότηση ασφαλείας φορέα του απαιτούμενου επιπέδου. Ακολούθως προσδιορίζονται τα τρία σενάρια που ενδέχεται να προκύψουν κατά το στάδιο της διαδικασίας ανάθεσης για διαβαθμισμένη σύμβαση που αφορά ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET:
|
α) |
Μη πρόσβαση σε ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET κατά το στάδιο της διαδικασίας ανάθεσης της σύμβασης: Αν η προκήρυξη του διαγωνισμού ή η πρόσκληση υποβολής προσφορών αφορά σύμβαση που θα περιλαμβάνει ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, αλλά δεν απαιτεί από τον προσφέροντα να χειριστεί τέτοιες πληροφορίες κατά το στάδιο της διαδικασίας ανάθεσης της σύμβασης, προσφέρων που δεν διαθέτει εξουσιοδότηση ασφαλείας φορέα του απαιτούμενου επιπέδου δεν αποκλείεται από τη διαγωνιστική διαδικασία για τον λόγο ότι δεν διαθέτει εξουσιοδότηση ασφαλείας φορέα. |
|
β) |
Πρόσβαση σε ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET στις εγκαταστάσεις της αναθέτουσας αρχής κατά το στάδιο της διαδικασίας ανάθεσης της σύμβασης: Πρόσβαση παρέχεται σε προσωπικό του προσφέροντος το οποίο διαθέτει εξουσιοδότηση ασφαλείας προσωπικού του απαιτούμενου επιπέδου και το οποίο έχει ανάγκη γνώσης. Πριν από τη χορήγηση της εν λόγω πρόσβασης, η αναθέτουσα αρχή ελέγχει, απευθυνόμενη, μέσω της Αρχής Ασφαλείας της Επιτροπής, στην αντίστοιχη εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας, αν, βάσει των σχετικών εθνικών νομοθετικών και κανονιστικών διατάξεων, απαιτείται επίσης εξουσιοδότηση ασφαλείας φορέα στο στάδιο αυτό. |
|
γ) |
Χειρισμός ή αποθήκευση ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET στις εγκαταστάσεις του προσφέροντος κατά το στάδιο της διαδικασίας ανάθεσης της σύμβασης: Αν η προκήρυξη του διαγωνισμού ή η πρόσκληση υποβολής προσφορών απαιτεί από τους προσφέροντες να χειριστούν ή να αποθηκεύσουν ΔΠΕΕ στις εγκαταστάσεις τους, ο προσφέρων διαθέτει εξουσιοδότηση ασφαλείας φορέα του απαιτούμενου επιπέδου. Στις περιπτώσεις αυτές, η αναθέτουσα αρχή εξασφαλίζει, μέσω της Αρχής Ασφαλείας της Επιτροπής, διαβεβαίωση από την αρμόδια εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας ότι έχει χορηγηθεί στον προσφέροντα κατάλληλη εξουσιοδότηση ασφαλείας φορέα. Πρόσβαση παρέχεται σε προσωπικό του προσφέροντος το οποίο διαθέτει εξουσιοδότηση ασφαλείας προσωπικού του απαιτούμενου επιπέδου και το οποίο έχει ανάγκη γνώσης. |
6. Καταρχήν, δεν απαιτείται εξουσιοδότηση ασφαλείας φορέα για πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, ούτε στο στάδιο της διαδικασίας ανάθεσης της σύμβασης ούτε στο πλαίσιο της εκτέλεσης της σύμβασης. Στις περιπτώσεις που κράτη μέλη, βάσει των εθνικών νομοθετικών και κανονιστικών διατάξεών τους, απαιτούν εξουσιοδότηση ασφαλείας φορέα για κύριες συμβάσεις ή συμβάσεις υπεργολαβίας επιπέδου RESTREINT UE/EU RESTRICTED, όπως παρατίθενται στο παράρτημα IV, οι εν λόγω εθνικές απαιτήσεις δεν επιβάλλουν πρόσθετες υποχρεώσεις σε άλλα κράτη μέλη και δεν αποκλείουν προσφέροντες, εργολάβους ή υπεργολάβους από κράτη μέλη που δεν επιβάλλουν τέτοιες απαιτήσεις για εξουσιοδότηση ασφαλείας φορέα για την πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED από σχετικές κύριες συμβάσεις/συμβάσεις υπεργολαβίας ή διαγωνισμούς για τέτοιες συμβάσεις. Οι εν λόγω συμβάσεις εκτελούνται στα κράτη μέλη σύμφωνα με τις εθνικές τους νομοθετικές και κανονιστικές διατάξεις.
7. Αν απαιτείται εξουσιοδότηση ασφαλείας φορέα για την εκτέλεση διαβαθμισμένης σύμβασης, η αναθέτουσα αρχή υποβάλλει, μέσω της Αρχής Ασφαλείας της Επιτροπής, αίτηση στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του εργολάβου χρησιμοποιώντας δελτίο πληροφοριών εξουσιοδότησης ασφαλείας φορέα (FSCIS). Το παράρτημα III προσάρτημα Δ περιλαμβάνει παράδειγμα δελτίου πληροφοριών εξουσιοδότησης ασφαλείας φορέα (10). Η διαβαθμισμένη σύμβαση δεν ανατίθεται έως ότου η εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του εργολάβου επιβεβαιώσει την εξουσιοδότηση ασφαλείας φορέα του προσφέροντος. Η απάντηση σε δελτίο πληροφοριών εξουσιοδότησης ασφαλείας φορέα παρέχεται, στο μέτρο του δυνατού, εντός δέκα εργάσιμων ημερών από την ημερομηνία της αίτησης.
Άρθρο 4
Υπεργολαβία σε διαβαθμισμένες συμβάσεις
1. Οι όροι υπό τους οποίους εργολάβος στον οποίο έχει ανατεθεί διαβαθμισμένη σύμβαση της Επιτροπής μπορεί να συνάπτει συμβάσεις υπεργολαβίας καθορίζονται στην πρόσκληση υποβολής προσφορών και στα έγγραφα της σύμβασης. Αν η διαβαθμισμένη σύμβαση επιτρέπει την ανάθεση σε υπεργολάβους της εκτέλεσης τμημάτων της, η εν λόγω ανάθεση σε υπεργολάβους υπόκειται στην προηγούμενη έγγραφη συναίνεση της αναθέτουσας αρχής. Η αναθέτουσα αρχή, πριν παράσχει τη συναίνεσή της, ζητεί τη γνώμη της Αρχής Ασφαλείας της Επιτροπής.
2. Διαβαθμισμένες συμβάσεις ανατίθενται υπεργολαβικά μόνο σε οικονομικούς φορείς που έχουν την έδρα τους σε κράτος μέλος ή σε οικονομικούς φορείς που έχουν την έδρα τους σε τρίτη χώρα ή που έχουν συσταθεί από διεθνή οργανισμό, υπό τον όρο ότι η εν λόγω τρίτη χώρα ή ο εν λόγω διεθνής οργανισμός έχει συνάψει συμφωνία ασφαλείας των πληροφοριών με την ΕΕ ή έχει συνάψει διοικητικό διακανονισμό με την Επιτροπή (11).
ΚΕΦΑΛΑΙΟ 3
ΑΝΑΘΕΣΗ ΔΙΑΒΑΘΜΙΣΜΕΝΩΝ ΣΥΜΒΑΣΕΩΝ ΤΗΣ ΕΠΙΤΡΟΠΗΣ
Άρθρο 5
Βασικές αρχές
1. Κατά την ανάθεση διαβαθμισμένης σύμβασης, η αναθέτουσα αρχή, από κοινού με την Αρχή Ασφαλείας της Επιτροπής, διασφαλίζει ότι οι υποχρεώσεις του εργολάβου όσον αφορά την προστασία των ΔΠΕΕ που θα παρασχεθούν στον εν λόγω εργολάβο ή θα παραχθούν κατά την εκτέλεση της σύμβασης αποτελούν αναπόσπαστο μέρος της σύμβασης. Οι προδιαγραφές ασφαλείας της εκάστοτε σύμβασης έχουν τη μορφή εγγράφου θεμάτων ασφαλείας (ΕΘΑ). Υπόδειγμα εγγράφου θεμάτων ασφαλείας παρατίθεται στο παράρτημα III.
2. Πριν από την υπογραφή διαβαθμισμένης σύμβασης, η αναθέτουσα αρχή, αφού ζητήσει τη γνώμη της Αρχής Ασφαλείας της Επιτροπής, συντάσσει οδηγό διαβάθμισης ασφαλείας (ΟΔΑ) για τα προς εκτέλεση καθήκοντα και τις πληροφορίες που θα παραχθούν κατά την εκτέλεση της σύμβασης ή, αν συντρέχει περίπτωση, σε επίπεδο προγράμματος ή έργου. Ο οδηγός διαβάθμισης ασφαλείας αποτελεί τμήμα του εγγράφου θεμάτων ασφαλείας.
3. Οι προδιαγραφές ασφαλείας προγράμματος ή έργου έχουν τη μορφή εντολών ασφαλείας προγράμματος (ή έργου) (PSI). Οι εντολές ασφαλείας προγράμματος/έργου είναι δυνατόν να συντάσσονται βάσει των όρων του υποδείγματος εγγράφου θεμάτων ασφαλείας που παρατίθεται στο παράρτημα III. Οι εντολές ασφαλείας προγράμματος/έργου εκπονούνται από το τμήμα της Επιτροπής που διαχειρίζεται το οικείο πρόγραμμα ή έργο, σε στενή συνεργασία με την Αρχή Ασφαλείας της Επιτροπής, και υποβάλλονται προς διατύπωση γνώμης στην ομάδα εμπειρογνωμόνων ασφαλείας της Επιτροπής. Όταν σύμβαση αποτελεί μέρος προγράμματος ή έργου με δικές του εντολές ασφαλείας προγράμματος/έργου, το έγγραφο θεμάτων ασφαλείας της σύμβασης έχει απλουστευμένη μορφή και περιλαμβάνει παραπομπή στις διατάξεις περί ασφαλείας που ορίζονται στις εντολές ασφαλείας προγράμματος/έργου του προγράμματος ή του έργου.
4. Η αναθέτουσα αρχή θεωρείται ότι αποτελεί τον φορέα προέλευσης των διαβαθμισμένων πληροφοριών που έχουν δημιουργηθεί και αποτελέσει αντικείμενο χειρισμού για την εκτέλεση της σύμβασης.
5. Η αναθέτουσα αρχή, μέσω της Αρχής Ασφαλείας της Επιτροπής, ενημερώνει τις εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας όλων των εργολάβων και υπεργολάβων για τη σύναψη διαβαθμισμένων κύριων συμβάσεων ή συμβάσεων υπεργολαβίας και για κάθε τυχόν επέκταση ή πρόωρη λύση των εν λόγω κύριων συμβάσεων ή συμβάσεων υπεργολαβίας. Κατάλογος των σχετικών απαιτήσεων ανά χώρα παρατίθεται στο παράρτημα IV.
6. Οι συμβάσεις που σχετίζονται με πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED περιλαμβάνουν συμβατική ρήτρα περί ασφαλείας η οποία καθιστά τις διατάξεις του παραρτήματος III προσάρτημα Ε δεσμευτικές για τον εργολάβο. Οι εν λόγω συμβάσεις περιλαμβάνουν έγγραφο θεμάτων ασφαλείας το οποίο καθορίζει τουλάχιστον τις προδιαγραφές για τον χειρισμό πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED, συμπεριλαμβανομένων των πτυχών που αφορούν τη διασφάλιση των πληροφοριών και των ειδικών προδιαγραφών που πρέπει να πληρούνται από τον εργολάβο στον οποίο η αναθέτουσα αρχή έχει αναθέσει την πιστοποίηση των CIS του που χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED.
7. Όταν παρέχονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED σε προσφέροντες ή σε δυνητικούς εργολάβους, οι ελάχιστες προδιαγραφές που αναφέρονται στην παράγραφο 6 περιλαμβάνονται στις προσφορές ή σε σχετικές συμφωνίες τήρησης του απορρήτου που συνάπτονται κατά το στάδιο της υποβολής προσφορών.
8. Αν απαιτείται από τις εθνικές νομοθετικές και κανονιστικές διατάξεις των οικείων κρατών μελών, οι εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας διασφαλίζουν ότι οι εργολάβοι ή οι υπεργολάβοι που υπάγονται στη δικαιοδοσία τους συμμορφώνονται προς τις ισχύουσες διατάξεις περί ασφαλείας για την προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED και διενεργούν επισκέψεις επαλήθευσης στις εγκαταστάσεις εργολάβων που βρίσκονται στο έδαφός τους. Αν η εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας δεν υπέχει τέτοια υποχρέωση, η αναθέτουσα αρχή διασφαλίζει ότι ο εργολάβος εφαρμόζει τις απαιτούμενες διατάξεις περί ασφαλείας που ορίζονται στο παράρτημα III.
Άρθρο 6
Πρόσβαση του προσωπικού εργολάβων και υπεργολάβων σε ΔΠΕΕ
1. Το τμήμα της Επιτροπής, ως αναθέτουσα αρχή, διασφαλίζει ότι οι διαβαθμισμένες συμβάσεις περιλαμβάνουν διατάξεις που ορίζουν ότι στο προσωπικό του εργολάβου ή του υπεργολάβου που, για την εκτέλεση της διαβαθμισμένης σύμβασης ή σύμβασης υπεργολαβίας, χρειάζεται πρόσβαση σε ΔΠΕΕ η εν λόγω πρόσβαση χορηγείται μόνο αν:
|
α) |
έχει διαπιστωθεί ότι έχει ανάγκη γνώσης· |
|
β) |
όσον αφορά τις πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, του έχει χορηγηθεί εξουσιοδότηση ασφαλείας προσωπικού αντίστοιχου επιπέδου από την αρμόδια εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας ή από οποιαδήποτε άλλη αρμόδια αρχή ασφαλείας· |
|
γ) |
έχει ενημερωθεί για τους ισχύοντες κανόνες ασφαλείας για την προστασία των ΔΠΕΕ και έχει αναγνωρίσει τις ευθύνες του όσον αφορά την προστασία των πληροφοριών αυτών. |
2. Αν εργολάβος ή υπεργολάβος επιθυμεί να προσλάβει υπήκοο τρίτης χώρας σε θέση η οποία απαιτεί πρόσβαση σε ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, αποτελεί ευθύνη του εργολάβου ή υπεργολάβου να κινήσει τη διαδικασία ελέγχου ασφαλείας του εν λόγω προσώπου, σύμφωνα με τις εθνικές νομοθετικές και κανονιστικές διατάξεις που ισχύουν στον τόπο όπου πρόκειται να χορηγηθεί πρόσβαση σε ΔΠΕΕ.
ΚΕΦΑΛΑΙΟ 4
ΕΠΙΣΚΕΨΕΙΣ ΣΕ ΣΥΝΑΡΤΗΣΗ ΜΕ ΔΙΑΒΑΘΜΙΣΜΕΝΕΣ ΣΥΜΒΑΣΕΙΣ
Άρθρο 7
Βασικές αρχές
1. Όταν η Επιτροπή, οι εργολάβοι ή οι υπεργολάβοι χρειάζονται πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET στις εκατέρωθεν εγκαταστάσεις τους για την εκτέλεση διαβαθμισμένης σύμβασης, διοργανώνονται επισκέψεις σε συνεργασία με τις οικείες εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας ή οποιαδήποτε άλλη αρμόδια αρχή ασφαλείας.
2. Οι επισκέψεις της παραγράφου 1 υπόκεινται στις ακόλουθες απαιτήσεις:
|
α) |
η επίσκεψη έχει επίσημο σκοπό που σχετίζεται με διαβαθμισμένη σύμβαση που έχει ανατεθεί από την Επιτροπή· |
|
β) |
κάθε επισκέπτης διαθέτει εξουσιοδότηση ασφαλείας προσωπικού του απαιτούμενου επιπέδου και έχει ανάγκη γνώσης προκειμένου να του χορηγηθεί πρόσβαση σε ΔΠΕΕ που έχουν παρασχεθεί ή παραχθεί κατά την εκτέλεση διαβαθμισμένης σύμβασης που έχει ανατεθεί από την Επιτροπή. |
Άρθρο 8
Αιτήσεις επίσκεψης
1. Οι επισκέψεις από εργολάβους στις εγκαταστάσεις άλλων εργολάβων ή σε εγκαταστάσεις της Επιτροπής οι οποίες περιλαμβάνουν πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET διεκπεραιώνονται σύμφωνα με την ακόλουθη διαδικασία:
|
α) |
ο υπεύθυνος ασφαλείας της εγκατάστασης αποστολής του επισκέπτη συμπληρώνει όλα τα σχετικά σημεία της αίτησης επίσκεψης (RFV) και υποβάλλει την αίτηση στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης. Υπόδειγμα εντύπου αίτησης επίσκεψης παρατίθεται στο παράρτημα III προσάρτημα Γ· |
|
β) |
η εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης αποστολής πρέπει να επιβεβαιώσει την εξουσιοδότηση ασφαλείας προσωπικού του επισκέπτη προτού υποβάλει την αίτηση επίσκεψης στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης υποδοχής (ή στην Αρχή Ασφαλείας της Επιτροπής, αν η επίσκεψη πρόκειται να πραγματοποιηθεί σε εγκαταστάσεις της Επιτροπής)· |
|
γ) |
στη συνέχεια, ο υπεύθυνος ασφαλείας της εγκατάστασης αποστολής λαμβάνει από την εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του την απάντηση της εθνικής αρχής ασφαλείας/καθορισμένης αρχής ασφαλείας της εγκατάστασης υποδοχής (ή της Αρχής Ασφαλείας της Επιτροπής), με την οποία η αίτηση επίσκεψης είτε γίνεται δεκτή είτε απορρίπτεται· |
|
δ) |
η αίτηση επίσκεψης θεωρείται ότι έχει γίνει δεκτή αν δεν διατυπωθούν αντιρρήσεις έως πέντε εργάσιμες ημέρες πριν από την ημερομηνία της επίσκεψης. |
2. Οι επισκέψεις από υπαλλήλους της Επιτροπής στις εγκαταστάσεις εργολάβων οι οποίες περιλαμβάνουν πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET διεκπεραιώνονται σύμφωνα με την ακόλουθη διαδικασία:
|
α) |
ο επισκέπτης συμπληρώνει όλα τα σχετικά σημεία της αίτησης επίσκεψης και την υποβάλλει στην Αρχή Ασφαλείας της Επιτροπής· |
|
β) |
η Αρχή Ασφαλείας της Επιτροπής επιβεβαιώνει την εξουσιοδότηση ασφαλείας προσωπικού του επισκέπτη προτού υποβάλει την αίτηση επίσκεψης στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης υποδοχής· |
|
γ) |
η Αρχή Ασφαλείας της Επιτροπής λαμβάνει απάντηση από την εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας της εγκατάστασης υποδοχής, με την οποία η αίτηση επίσκεψης είτε γίνεται δεκτή είτε απορρίπτεται· |
|
δ) |
η αίτηση επίσκεψης θεωρείται ότι έχει γίνει δεκτή αν δεν διατυπωθούν αντιρρήσεις έως πέντε εργάσιμες ημέρες πριν από την ημερομηνία της επίσκεψης. |
3. η αίτηση επίσκεψης μπορεί να καλύπτει είτε μία μόνο επίσκεψη είτε επαναλαμβανόμενες επισκέψεις. Στην περίπτωση επαναλαμβανόμενων επισκέψεων, η αίτηση επίσκεψης μπορεί να έχει διάρκεια ισχύος έως ένα έτος από τη ζητούμενη ημερομηνία έναρξης.
4. Η διάρκεια ισχύος οποιασδήποτε αίτησης επίσκεψης δεν υπερβαίνει τη διάρκεια ισχύος της εξουσιοδότησης ασφαλείας προσωπικού του επισκέπτη.
5. Κατά γενικό κανόνα, η αίτηση επίσκεψης θα πρέπει να υποβάλλεται στην αρμόδια αρχή ασφαλείας της εγκατάστασης υποδοχής το αργότερο 15 εργάσιμες ημέρες πριν από την ημερομηνία της επίσκεψης.
Άρθρο 9
Διαδικασίες επισκέψεων
1. Προτού επιτρέψει σε επισκέπτη πρόσβαση σε ΔΠΕΕ, το γραφείο ασφαλείας της εγκατάστασης υποδοχής εφαρμόζει όλες τις διαδικασίες και τους κανόνες ασφαλείας που αφορούν επισκέψεις και που έχουν καθοριστεί από την εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του.
2. Οι επισκέπτες αποδεικνύουν την ταυτότητά τους κατά την άφιξή τους στην εγκατάσταση υποδοχής, με την επίδειξη ισχύοντος δελτίου ταυτότητας ή διαβατηρίου. Τα εν λόγω στοιχεία ταυτοποίησης αντιστοιχούν στα στοιχεία που έχουν παρασχεθεί με την αίτηση επίσκεψης.
3. Η εγκατάσταση υποδοχής εξασφαλίζει ότι τηρούνται αρχεία όλων των επισκεπτών, συμπεριλαμβανομένων των ονομάτων τους, του οργανισμού τον οποίο εκπροσωπούν, της ημερομηνίας λήξης της εξουσιοδότησης ασφαλείας προσωπικού, της ημερομηνίας της επίσκεψης και των ονομάτων των προσώπων τα οποία οι επισκέπτες επισκέφθηκαν. Τα εν λόγω αρχεία φυλάσσονται για διάστημα τουλάχιστον πέντε ετών, ή για μεγαλύτερο διάστημα αν αυτό απαιτείται από τις εθνικές νομοθετικές και κανονιστικές διατάξεις της χώρας στην οποία βρίσκεται η εγκατάσταση υποδοχής.
Άρθρο 10
Απευθείας διοργάνωση επισκέψεων
1. Στο πλαίσιο συγκεκριμένων έργων, οι αρμόδιες εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας και η Αρχή Ασφαλείας της Επιτροπής μπορούν να συμφωνήσουν διαδικασία βάσει της οποίας οι επισκέψεις για συγκεκριμένη διαβαθμισμένη σύμβαση μπορούν να διοργανώνονται απευθείας μεταξύ του υπευθύνου ασφαλείας του επισκέπτη και του υπευθύνου ασφαλείας της εγκατάστασης στην οποία πρόκειται να πραγματοποιηθεί η επίσκεψη. Υπόδειγμα του εντύπου που πρέπει να χρησιμοποιείται για τον σκοπό αυτόν παρατίθεται στο παράρτημα III προσάρτημα Γ. Η εν λόγω έκτακτη διαδικασία καθορίζεται στις εντολές ασφαλείας προγράμματος/έργου ή σε άλλες ειδικές ρυθμίσεις. Στις περιπτώσεις αυτές, οι διαδικασίες του άρθρου 8 και του άρθρου 9 παράγραφος 1 δεν εφαρμόζονται.
2. Οι επισκέψεις που περιλαμβάνουν πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED διοργανώνονται απευθείας μεταξύ της αποστέλλουσας οντότητας και της οντότητας προορισμού, χωρίς να χρειάζεται να τηρηθούν οι διαδικασίες του άρθρου 8 και του άρθρου 9 παράγραφος 1.
ΚΕΦΑΛΑΙΟ 5
ΔΙΑΒΙΒΑΣΗ ΚΑΙ ΜΕΤΑΦΟΡΑ ΔΠΕΕ ΚΑΤΑ ΤΗΝ ΕΚΤΕΛΕΣΗ ΔΙΑΒΑΘΜΙΣΜΕΝΩΝ ΣΥΜΒΑΣΕΩΝ
Άρθρο 11
Βασικές αρχές
Η αναθέτουσα αρχή διασφαλίζει ότι όλες οι αποφάσεις που αφορούν διαβίβαση και μεταφορά ΔΠΕΕ συνάδουν με την απόφαση (ΕΕ, Ευρατόμ) 2015/444 και τους κανόνες εφαρμογής της, καθώς και με τους όρους της διαβαθμισμένης σύμβασης, συμπεριλαμβανομένης της συναίνεσης του φορέα προέλευσης.
Άρθρο 12
Ηλεκτρονικός χειρισμός
1. Ο ηλεκτρονικός χειρισμός και η ηλεκτρονική διαβίβαση ΔΠΕΕ πραγματοποιούνται σύμφωνα με τους όρους των κεφαλαίων 5 και 6 της απόφασης (ΕΕ, Ευρατόμ) 2015/444 και των κανόνων εφαρμογής της.
Τα συστήματα επικοινωνίας και πληροφοριών που ανήκουν σε εργολάβο και χρησιμοποιούνται για τον χειρισμό ΔΠΕΕ για την εκτέλεση της σύμβασης («CIS του εργολάβου») υπόκεινται σε πιστοποίηση από την αρμόδια αρχή πιστοποίησης της ασφάλειας (ΑΠΑ). Κάθε ηλεκτρονική διαβίβαση ΔΠΕΕ προστατεύεται με κρυπτογραφικά προϊόντα που έχουν εγκριθεί σύμφωνα με το άρθρο 36 παράγραφος 4 της απόφασης (ΕΕ, Ευρατόμ) 2015/444. Εφαρμόζονται μέτρα TEMPEST σύμφωνα με το άρθρο 36 παράγραφος 6 της εν λόγω απόφασης.
2. Η πιστοποίηση ασφαλείας των CIS του εργολάβου που χειρίζονται ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED και κάθε τυχόν διασύνδεσής τους μπορεί να ανατίθεται στον υπεύθυνο ασφαλείας του εργολάβου, αν αυτό επιτρέπεται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις. Αν το έργο αυτό έχει ανατεθεί, ο εργολάβος είναι υπεύθυνος για την εφαρμογή των ελάχιστων προδιαγραφών ασφαλείας που περιγράφονται στο έγγραφο θεμάτων ασφαλείας κατά τον χειρισμό πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED στα CIS του. Ωστόσο, οι αρμόδιες εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας και αρχές πιστοποίησης της ασφάλειας διατηρούν την ευθύνη για την προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED τις οποίες χειρίζεται ο εργολάβος, καθώς και το δικαίωμα να επιθεωρούν τα μέτρα ασφαλείας που εφαρμόζουν οι εργολάβοι. Επιπροσθέτως, ο εργολάβος υποβάλλει στην αναθέτουσα αρχή και, αν απαιτείται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις, στην αρμόδια εθνική αρχή πιστοποίησης της ασφάλειας δήλωση συμμόρφωσης με την οποία βεβαιώνεται ότι τα CIS του εργολάβου και οι σχετικές διασυνδέσεις έχουν πιστοποιηθεί για τον χειρισμό ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED (12).
Άρθρο 13
Μεταφορά από παρόχους εμπορικών υπηρεσιών ταχυμεταφοράς
Η μεταφορά ΔΠΕΕ από παρόχους εμπορικών υπηρεσιών ταχυμεταφοράς πραγματοποιείται σε συμμόρφωση προς τις συναφείς διατάξεις των αποφάσεων της Επιτροπής σχετικά με τους κανόνες εφαρμογής για τον χειρισμό πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED και πληροφοριών με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL.
Άρθρο 14
Ιδιόχειρη μεταφορά
1. Η ιδιόχειρη μεταφορά διαβαθμισμένων πληροφοριών υπόκειται σε αυστηρές προδιαγραφές ασφαλείας.
2. Πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED μπορούν να μεταφέρονται ιδιοχείρως από προσωπικό του εργολάβου εντός της ΕΕ, υπό την προϋπόθεση ότι πληρούνται οι ακόλουθες απαιτήσεις:
|
α) |
ο φάκελος ή η συσκευασία που χρησιμοποιείται είναι αδιαφανής και δεν φέρει καμία ένδειξη για τη διαβάθμιση του περιεχομένου του/της· |
|
β) |
οι διαβαθμισμένες πληροφορίες παραμένουν συνεχώς στην κατοχή του κομιστή τους· |
|
γ) |
ο φάκελος ή η συσκευασία δεν ανοίγεται καθ' οδόν. |
3. Όσον αφορά τις πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET, η ιδιόχειρη μεταφορά από προσωπικό του εργολάβου εντός κράτους μέλους της ΕΕ διοργανώνεται εκ των προτέρων μεταξύ της αποστέλλουσας οντότητας και της οντότητας προορισμού. Η αρχή ή εγκατάσταση αποστολής ενημερώνει την αρχή ή εγκατάσταση προορισμού για τις λεπτομέρειες της αποστολής, συμπεριλαμβανομένων των στοιχείων αναφοράς, της διαβάθμισης, της αναμενόμενης ώρας άφιξης και του ονόματος του μεταφορέα. Η εν λόγω ιδιόχειρη μεταφορά επιτρέπεται, υπό την προϋπόθεση ότι πληρούνται οι ακόλουθες απαιτήσεις:
|
α) |
οι διαβαθμισμένες πληροφορίες μεταφέρονται σε διπλό φάκελο ή διπλή συσκευασία· |
|
β) |
ο εξωτερικός φάκελος ή η εξωτερική συσκευασία είναι σφραγισμένος/-η και δεν φέρει καμία ένδειξη για τη διαβάθμιση του περιεχομένου του/της, ενώ ο εσωτερικός φάκελος φέρει το επίπεδο διαβάθμισης· |
|
γ) |
οι ΔΠΕΕ παραμένουν συνεχώς στην κατοχή του κομιστή τους· |
|
δ) |
ο φάκελος ή η συσκευασία δεν ανοίγεται καθ' οδόν· |
|
ε) |
ο φάκελος ή η συσκευασία μεταφέρεται σε χαρτοφύλακα ή παρόμοιο εγκεκριμένο περιέκτη ο οποίος μπορεί να κλειδωθεί και ο οποίος έχει μέγεθος και βάρος τα οποία επιτρέπουν τη διαρκή διατήρησή του στην προσωπική κατοχή του κομιστή και δεν επιβάλλουν να παραδίδεται ως παραδιδόμενη αποσκευή· |
|
στ) |
ο μεταφορέας είναι εφοδιασμένος με πιστοποιητικό αγγελιαφόρου που έχει εκδοθεί από την αρμόδια αρχή ασφαλείας και που επιτρέπει στον μεταφορέα να φέρει το διαβαθμισμένο φορτίο όπως έχει προσδιοριστεί. |
4. Για την ιδιόχειρη μεταφορά, από προσωπικό του εργολάβου, πληροφοριών με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET από ένα κράτος μέλος της ΕΕ σε άλλο, εφαρμόζονται οι ακόλουθοι πρόσθετοι κανόνες:
|
α) |
ο μεταφορέας είναι υπεύθυνος για την ασφαλή φύλαξη του διαβαθμισμένου υλικού έως ότου παραδοθεί στον παραλήπτη· |
|
β) |
σε περίπτωση παραβίασης της ασφάλειας, η εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας του αποστολέα μπορεί να ζητήσει από τις αρχές της χώρας στην οποία επήλθε η παραβίαση να διενεργήσουν έρευνα, να της κοινοποιήσουν τα πορίσματά τους και να λάβουν τα δέοντα νομικά ή άλλα μέτρα· |
|
γ) |
ο μεταφορέας έχει ενημερωθεί για όλες τις υποχρεώσεις ασφαλείας που πρέπει να τηρούνται κατά τη διάρκεια της μεταφοράς και έχει υπογράψει κατάλληλη σχετική δήλωση· |
|
δ) |
οι οδηγίες για τον μεταφορέα επισυνάπτονται στο πιστοποιητικό αγγελιαφόρου· |
|
ε) |
στον μεταφορέα έχει παρασχεθεί περιγραφή του φορτίου και δρομολόγιο· |
|
στ) |
τα έγγραφα επιστρέφονται στην εθνική αρχή ασφαλείας/καθορισμένη αρχή ασφαλείας έκδοσης κατά την ολοκλήρωση του/των ταξιδιού/-ών ή φυλάσσονται από τον παραλήπτη για σκοπούς παρακολούθησης· |
|
ζ) |
εάν οι τελωνειακές αρχές, οι αρχές μετανάστευσης ή η συνοριακή αστυνομία ζητήσουν να εξετάσουν και να επιθεωρήσουν το φορτίο, τους επιτρέπεται να ανοίξουν και να παρατηρήσουν επαρκή τμήματα του φορτίου ώστε να διαπιστώσουν ότι δεν περιέχει υλικό πέραν αυτού που δηλώνεται· |
|
η) |
οι τελωνειακές αρχές θα πρέπει να καλούνται να σεβαστούν το δημόσιο κύρος των εγγράφων αποστολής και των εγγράφων εξουσιοδότησης που φέρει ο μεταφορέας. |
Αν το φορτίο ανοιχθεί από τις τελωνειακές αρχές, το άνοιγμα θα πρέπει να πραγματοποιηθεί εκτός του οπτικού πεδίου μη εξουσιοδοτημένων προσώπων και, κατά το δυνατόν, παρουσία του μεταφορέα. Ο μεταφορέας ζητεί να επανασυσκευασθεί το φορτίο και ζητεί από τις αρχές που διενεργούν τον έλεγχο να επανασφραγίσουν το φορτίο και να επιβεβαιώσουν εγγράφως ότι το φορτίο ανοίχθηκε από αυτές.
5. Η ιδιόχειρη μεταφορά, από προσωπικό του εργολάβου, πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET σε τρίτη χώρα ή σε διεθνή οργανισμό υπόκειται στις διατάξεις της συμφωνίας για την ασφάλεια των πληροφοριών ή του διοικητικού διακανονισμού που έχει συναφθεί μεταξύ της Ευρωπαϊκής Ένωσης ή της Επιτροπής και της εν λόγω τρίτης χώρας ή του εν λόγω διεθνούς οργανισμού, αντίστοιχα.
ΚΕΦΑΛΑΙΟ 6
ΣΧΕΔΙΑΣΜΟΣ ΣΥΝΕΧΙΣΗΣ ΤΩΝ ΔΡΑΣΤΗΡΙΟΤΗΤΩΝ
Άρθρο 15
Σχέδια έκτακτης ανάγκης και επανορθωτικά μέτρα
Το τμήμα της Επιτροπής, ως αναθέτουσα αρχή, διασφαλίζει ότι η διαβαθμισμένη σύμβαση επιβάλλει στον εργολάβο την υποχρέωση να εκπονήσει επιχειρησιακά σχέδια έκτακτης ανάγκης (BCP) για την προστασία των ΔΠΕΕ που αποτελούν αντικείμενο χειρισμού στο πλαίσιο της εκτέλεσης της διαβαθμισμένης σύμβασης σε καταστάσεις έκτακτης ανάγκης, καθώς και να θεσπίσει, στο πλαίσιο του σχεδιασμού συνέχισης των δραστηριοτήτων, προληπτικά και επανορθωτικά μέτρα με σκοπό την ελαχιστοποίηση του αντικτύπου ενδεχόμενων συμβάντων στον χειρισμό και την αποθήκευση ΔΠΕΕ. Ο εργολάβος ενημερώνει την αναθέτουσα αρχή για τα εν λόγω σχέδιά του.
Άρθρο 16
Έναρξη ισχύος
Η παρούσα απόφαση αρχίζει να ισχύει την εικοστή ημέρα από τη δημοσίευσή της στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης.
Βρυξέλλες, 17 Οκτωβρίου 2019.
Για την Επιτροπή,
Εξ ονόματος του Προέδρου
Günther OETTINGER
Μέλος της Επιτροπής
(1) ΕΕ L 72 της 17.3.2015, σ. 41.
(2) ΕΕ L 72 της 17.3.2015, σ. 53.
(3) ΕΕ L 6 της 11.1.2017, σ. 40.
(4) ΕΕ C 202 της 8.7.2011, σ. 13.
(5) Απόφαση 2013/488/ΕΕ του Συμβουλίου, της 23ης Σεπτεμβρίου 2013, σχετικά με τους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ (ΕΕ L 274 της 15.10.2013, σ. 1).
(6) Οδηγία 2009/81/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 13ης Ιουλίου 2009, σχετικά με τον συντονισμό των διαδικασιών σύναψης ορισμένων συμβάσεων έργων, προμηθειών και παροχής υπηρεσιών που συνάπτονται από αναθέτουσες αρχές ή αναθέτοντες φορείς στους τομείς της άμυνας και της ασφάλειας (ΕΕ L 216 της 20.8.2009, σ. 76).
(7) Απόφαση της Επιτροπής της 4ης Μαΐου 2016 για εξουσιοδότηση σχετική με την ασφάλεια [C(2016) 2797 final].
(8) Κανονισμός (ΕΕ, Ευρατόμ) 2018/1046 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 18ης Ιουλίου 2018, σχετικά με τους δημοσιονομικούς κανόνες που εφαρμόζονται στον γενικό προϋπολογισμό της Ένωσης, την τροποποίηση των κανονισμών (ΕΕ) αριθ. 1296/2013, (ΕΕ) αριθ. 1301/2013, (ΕΕ) αριθ. 1303/2013, (ΕΕ) αριθ. 1304/2013, (ΕΕ) αριθ. 1309/2013, (ΕΕ) αριθ. 1316/2013, (ΕΕ) αριθ. 223/2014, (ΕΕ) αριθ. 283/2014 και της απόφασης αριθ. 541/2014/ΕΕ και για την κατάργηση του κανονισμού (ΕΕ, Ευρατόμ) αριθ. 966/2012 (ΕΕ L 193 της 30.7.2018, σ. 1).
(9) Ο κατάλογος των συμφωνιών που έχει συνάψει η ΕΕ και των διοικητικών διακανονισμών που έχει συνάψει η Ευρωπαϊκή Επιτροπή, βάσει των οποίων είναι δυνατή η ανταλλαγή διαβαθμισμένων πληροφοριών ΕΕ με τρίτες χώρες και διεθνείς οργανισμούς, διατίθεται στον ιστότοπο της Επιτροπής.
(10) Άλλα χρησιμοποιούμενα έντυπα είναι δυνατόν να διαφέρουν στη μορφή τους από το παράδειγμα που παρέχεται με τους παρόντες κανόνες εφαρμογής.
(11) Ο κατάλογος των συμφωνιών που έχει συνάψει η ΕΕ και των διοικητικών διακανονισμών που έχει συνάψει η Ευρωπαϊκή Επιτροπή, βάσει των οποίων είναι δυνατή η ανταλλαγή διαβαθμισμένων πληροφοριών ΕΕ με τρίτες χώρες και διεθνείς οργανισμούς, διατίθεται στον ιστότοπο της Επιτροπής.
(12) Οι ελάχιστες προδιαγραφές για τα συστήματα επικοινωνίας και πληροφοριών που χειρίζονται ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED καθορίζονται στο παράρτημα III προσάρτημα Ε.
ΠΑΡΑΡΤΗΜΑ I
ΤΥΠΟΠΟΙΗΜΕΝΕΣ ΠΛΗΡΟΦΟΡΙΕΣ ΣΤΙΣ ΠΡΟΚΗΡΥΞΕΙΣ ΔΗΜΟΣΙΩΝ ΣΥΜΒΑΣΕΩΝ
(πρέπει να προσαρμόζεται στην εκάστοτε χρησιμοποιούμενη προκήρυξη)
Για συμβάσεις που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET
Άλλοι ειδικοί όροι (αν συντρέχει περίπτωση)
|
Η εκτέλεση της σύμβασης υπόκειται σε ειδικούς όρους |
|
|
(αν ναι) Περιγραφή των ειδικών όρων:
Η σύμβαση θα συνεπάγεται πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, χειρισμό και/ή αποθήκευση τέτοιων πληροφοριών, που υπόκειται στους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ οι οποίοι ορίζονται στην απόφαση (ΕΕ, Ευρατόμ) 2015/444, και στους κανόνες εφαρμογής της (1).
Θα απαιτηθούν εξουσιοδότηση ασφαλείας φορέα, καθώς και εξουσιοδοτήσεις ασφαλείας προσωπικού για τα μέλη του προσωπικού του εργολάβου που θα χειριστούν διαβαθμισμένες πληροφορίες.
Η σύμβαση θα περιλαμβάνει ειδικές υποχρεώσεις ασφαλείας (έγγραφο θεμάτων ασφαλείας, προσαρτημένο στη σύμβαση). Η χρήση υπεργολάβων θα προϋποθέτει την έγγραφη προηγούμενη συμφωνία της αναθέτουσας αρχής και τη συμμόρφωση του υπεργολάβου και του προσωπικού του με όλους τους κανόνες ασφαλείας.
Για συμβάσεις που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED
Άλλοι ειδικοί όροι (αν συντρέχει περίπτωση)
|
Η εκτέλεση της σύμβασης υπόκειται σε ειδικούς όρους |
|
|
(αν ναι) Περιγραφή των ειδικών όρων:
Η σύμβαση θα περιλαμβάνει ή θα συνεπάγεται πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, χειρισμό και/ή αποθήκευση τέτοιων πληροφοριών, που υπόκειται στους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ οι οποίοι ορίζονται στην απόφαση (ΕΕ, Ευρατόμ) 2015/444 και στους κανόνες εφαρμογής της (2).
Η σύμβαση θα περιλαμβάνει ειδικές υποχρεώσεις ασφαλείας (έγγραφο θεμάτων ασφαλείας, προσαρτημένο στη σύμβαση). Η χρήση υπεργολάβων θα προϋποθέτει την έγγραφη προηγούμενη συμφωνία της αναθέτουσας αρχής και τη συμμόρφωση του υπεργολάβου και του προσωπικού του με όλους τους κανόνες ασφαλείας.
(1) Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.
(2) Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.
ΠΑΡΑΡΤΗΜΑ II
ΤΥΠΟΠΟΙΗΜΕΝΕΣ ΡΗΤΡΕΣ ΤΩΝ ΔΗΜΟΣΙΩΝ ΣΥΜΒΑΣΕΩΝ
(πρέπει να προσαρμόζεται στην εκάστοτε χρησιμοποιούμενη σύμβαση)
ΑΡΘΡΟ XX
ΥΠΟΧΡΕΩΣΕΙΣ ΠΟΥ ΣΧΕΤΙΖΟΝΤΑΙ ΜΕ ΤΗΝ ΑΣΦΑΛΕΙΑ
XX.1. Διαβαθμισμένες πληροφορίες ΕΕ
Αν η εκτέλεση της σύμβασης συνεπάγεται τη χρήση ή την παραγωγή διαβαθμισμένων πληροφοριών της ΕΕ, οι πληροφορίες αυτές πρέπει να αντιμετωπίζονται σύμφωνα με το έγγραφο θεμάτων ασφαλείας (ΕΘΑ) και τον οικείο οδηγό διαβάθμισης ασφαλείας (ΟΔΑ), όπως ορίζεται στο παράρτημα 1, καθώς και με την απόφαση (ΕΕ, Ευρατόμ) 2015/444 και τους κανόνες εφαρμογής της (1), έως ότου αποχαρακτηριστούν.
Παραδοτέα που περιέχουν διαβαθμισμένες πληροφορίες πρέπει να υποβάλλονται σύμφωνα με τις ειδικές διαδικασίες που έχουν συμφωνηθεί με την αναθέτουσα αρχή.
Καθήκοντα δράσης που συνεπάγονται επαφή με διαβαθμισμένες πληροφορίες δεν πρέπει να ανατίθενται σε υπεργολάβο χωρίς την προηγούμενη ρητή έγγραφη συναίνεση της αναθέτουσας αρχής.
Διαβαθμισμένες πληροφορίες της ΕΕ δεν πρέπει να κοινοποιούνται σε τρίτους (συμπεριλαμβανομένων των υπεργολάβων) χωρίς την προηγούμενη ρητή έγγραφη συναίνεση της αναθέτουσας αρχής.
(1) Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.
ΠΑΡΑΡΤΗΜΑ III
[παράρτημα IV (της σύμβασης-πλαισίου)]
ΕΓΓΡΑΦΟ ΘΕΜΑΤΩΝ ΑΣΦΑΛΕΙΑΣ (ΕΘΑ)
[Υπόδειγμα]
Προσαρτημα Α
ΠΡΟΔΙΑΓΡΑΦΕΣ ΑΣΦΑΛΕΙΑΣ
Η αναθέτουσα αρχή πρέπει να συμπεριλάβει τις ακόλουθες προδιαγραφές ασφαλείας στο έγγραφο θεμάτων ασφαλείας (ΕΘΑ). Ορισμένες ρήτρες ενδέχεται να μην αρμόζουν στη σύμβαση. Οι εν λόγω ρήτρες παρουσιάζονται σε αγκύλες.
Ο κατάλογος των ρητρών δεν είναι εξαντλητικός. Μπορούν να προστεθούν και άλλες ρήτρες, ανάλογα με τη φύση της διαβαθμισμένης σύμβασης.
ΓΕΝΙΚΟΙ ΟΡΟΙ
[Σημείωση: ισχύουν για όλες τις διαβαθμισμένες συμβάσεις]
|
1. |
Το παρόν έγγραφο θεμάτων ασφαλείας (ΕΘΑ) αποτελεί αναπόσπαστο μέρος της διαβαθμισμένης σύμβασης [ή σύμβασης υπεργολαβίας] και περιγράφει τις σχετιζόμενες με τη σύμβαση προδιαγραφές ασφαλείας. Μη τήρηση των εν λόγω προδιαγραφών μπορεί να συνιστά επαρκή λόγο καταγγελίας της σύμβασης. |
|
2. |
Οι εργολάβοι υπόκεινται σε όλες τις υποχρεώσεις που ορίζονται στην απόφαση (ΕΕ, Ευρατόμ) 2015/444 και στους κανόνες εφαρμογής της (1). |
|
3. |
Οι διαβαθμισμένες πληροφορίες που παράγονται κατά την εκτέλεση της σύμβασης πρέπει να επισημαίνονται ως διαβαθμισμένες πληροφορίες της ΕΕ (ΔΠΕΕ) σε επίπεδο διαβάθμισης ασφαλείας, όπως καθορίζεται στον οδηγό διαβάθμισης ασφαλείας (ΟΔΑ) του προσαρτήματος Β του παρόντος εγγράφου. Απόκλιση από το επίπεδο διαβάθμισης ασφάλειας που καθορίζεται από τον οδηγό διαβάθμισης ασφαλείας επιτρέπεται μόνο με την έγγραφη συναίνεση της αναθέτουσας αρχής. |
|
4. |
Τα δικαιώματα του φορέα προέλευσης οποιωνδήποτε ΔΠΕΕ δημιουργηθούν και αποτελέσουν αντικείμενο χειρισμού για την εκτέλεση της διαβαθμισμένης σύμβασης ασκούνται από την Επιτροπή, ως αναθέτουσα αρχή. |
|
5. |
Χωρίς την έγγραφη συναίνεση της αναθέτουσας αρχής, ο εργολάβος ή υπεργολάβος δεν πρέπει να κάνει χρήση οποιασδήποτε πληροφορίας ή υλικού που παρασχέθηκε από την αναθέτουσα αρχή ή που παρήχθη για λογαριασμό της αναθέτουσας αρχής για οποιονδήποτε σκοπό πέραν αυτών της σύμβασης. |
|
6. |
Ο εργολάβος πρέπει να διερευνά όλες τις παραβιάσεις ασφαλείας που σχετίζονται με ΔΠΕΕ και να τις αναφέρει στην αναθέτουσα αρχή το συντομότερο πρακτικά δυνατόν. Ο εργολάβος ή υπεργολάβος πρέπει να γνωστοποιεί αμέσως στην αρμόδια εθνική αρχή ασφαλείας (ΕΑΑ) ή στην καθορισμένη αρχή ασφαλείας (ΚΑΑ), και, εφόσον το επιτρέπουν οι εθνικές νομοθετικές και κανονιστικές διατάξεις, στην Αρχή Ασφαλείας της Επιτροπής, όλες τις περιπτώσεις για τις οποίες είναι γνωστό ή υπάρχουν εύλογες υπόνοιες ότι ΔΠΕΕ που παρασχέθηκαν ή παρήχθησαν σύμφωνα με τη σύμβαση απωλέσθηκαν ή κοινοποιήθηκαν σε μη εξουσιοδοτημένα πρόσωπα. |
|
7. |
Μετά τη λύση της σύμβασης, ο εργολάβος ή υπεργολάβος πρέπει να επιστρέψει το συντομότερο δυνατόν στην αναθέτουσα αρχή τις ΔΠΕΕ που έχει στην κατοχή του. Αν είναι εφικτό, ο εργολάβος ή υπεργολάβος μπορεί να καταστρέψει τις ΔΠΕΕ αντί να τις επιστρέψει. Η εν λόγω καταστροφή πρέπει να πραγματοποιηθεί σύμφωνα με τις εθνικές νομοθετικές και κανονιστικές διατάξεις της χώρας στην οποία έχει την έδρα του ο εργολάβος, με την προηγούμενη συναίνεση της Αρχής Ασφαλείας της Επιτροπής και υπό την καθοδήγηση αυτής. Οι ΔΠΕΕ πρέπει να καταστρέφονται κατά τρόπο ώστε να μην μπορούν να ανασυσταθούν, εν όλω ή εν μέρει. |
|
8. |
Αν ο εργολάβος ή υπεργολάβος έχει λάβει άδεια διατήρησης ΔΠΕΕ μετά τη λύση ή την ολοκλήρωση της σύμβασης, οι ΔΠΕΕ πρέπει να εξακολουθήσουν να προστατεύονται σύμφωνα με την απόφαση (ΕΕ, Ευρατόμ) 2015/444 (εφεξής «ΑΕ 2015/444») και με τους κανόνες εφαρμογής της (2). |
|
9. |
Κάθε ηλεκτρονικός χειρισμός, επεξεργασία και διαβίβαση ΔΠΕΕ πρέπει να πραγματοποιείται σε συμμόρφωση προς τις διατάξεις των κεφαλαίων 5 και 6 της ΑΕ 2015/444. Σε αυτές περιλαμβάνονται, μεταξύ άλλων, η υποχρέωση υποβολής σε πιστοποίηση των συστημάτων επικοινωνίας και πληροφοριών που ανήκουν στον εργολάβο και χρησιμοποιούνται για τον χειρισμό ΔΠΕΕ για τους σκοπούς της σύμβασης (εφεξής «CIS του εργολάβου») (3)· ο όρος ότι κάθε ηλεκτρονική διαβίβαση ΔΠΕΕ πρέπει να προστατεύεται με κρυπτογραφικά προϊόντα που έχουν εγκριθεί σύμφωνα με το άρθρο 36 παράγραφος 4 της ΑΕ 2015/444 και ο όρος ότι πρέπει να εφαρμόζονται μέτρα TEMPEST σύμφωνα με το άρθρο 36 παράγραφος 6 της ΑΕ 2015/444. |
|
10. |
Ο εργολάβος ή υπεργολάβος πρέπει να διαθέτει επιχειρησιακά σχέδια έκτακτης ανάγκης (BCP) για την προστασία των ΔΠΕΕ που αποτελούν αντικείμενο χειρισμού στο πλαίσιο της εκτέλεσης της διαβαθμισμένης σύμβασης σε καταστάσεις έκτακτης ανάγκης, και πρέπει να θεσπίσει προληπτικά και επανορθωτικά μέτρα με σκοπό την ελαχιστοποίηση του αντικτύπου ενδεχόμενων συμβάντων στον χειρισμό και την αποθήκευση ΔΠΕΕ. Ο εργολάβος ή υπεργολάβος πρέπει να ενημερώσει την αναθέτουσα αρχή για τα εν λόγω επιχειρησιακά σχέδιά του. |
ΣΥΜΒΑΣΕΙΣ ΠΟΥ ΑΠΑΙΤΟΥΝ ΠΡΟΣΒΑΣΗ ΣΕ ΠΛΗΡΟΦΟΡΙΕΣ ΜΕ ΔΙΑΒΑΘΜΙΣΗ RESTREINT UE/ΕU RESTRICTED
|
11. |
Δεν απαιτείται εξουσιοδότηση ασφαλείας προσωπικού (ΕΑΠ) για να υπάρχει συμμόρφωση με τη σύμβαση. Ωστόσο, πρόσβαση σε πληροφορίες ή υλικό με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να παρέχεται μόνο σε προσωπικό του εργολάβου που χρειάζεται τις εν λόγω πληροφορίες για την εκτέλεση της σύμβασης (αρχή της ανάγκης για γνώση), το οποίο έχει ενημερωθεί από τον υπεύθυνο ασφαλείας του εργολάβου για τις ευθύνες του και τις συνέπειες τυχόν θέσης σε κίνδυνο ή παραβίασης της ασφάλειας των εν λόγω πληροφοριών, και το οποίο έχει αναγνωρίσει εγγράφως ότι έχει λάβει γνώση των συνεπειών της μη προστασίας των ΔΠΕΕ. |
|
12. |
Εκτός εάν η αναθέτουσα αρχή έχει παράσχει την έγγραφη συναίνεσή της, ο εργολάβος ή υπεργολάβος δεν πρέπει να παρέχει πρόσβαση σε πληροφορίες ή υλικό με διαβάθμιση RESTREINT UE/EU RESTRICTED σε οποιαδήποτε οντότητα ή πρόσωπο πέραν των μελών του προσωπικού του που έχουν ανάγκη γνώσης. |
|
13. |
Ο εργολάβος ή υπεργολάβος πρέπει να διατηρεί τις σημάνσεις διαβάθμισης ασφαλείας των διαβαθμισμένων πληροφοριών που παράγονται από ή παρέχονται κατά την εκτέλεση της σύμβασης, και δεν πρέπει να αποχαρακτηρίζει πληροφορίες χωρίς την έγγραφη συναίνεση της αναθέτουσας αρχής. |
|
14. |
Πληροφορίες ή υλικό με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει, όταν δεν χρησιμοποιούνται, να αποθηκεύονται σε κλειδωμένα έπιπλα γραφείου. Όταν βρίσκονται υπό μεταφορά, τα έγγραφα πρέπει να μεταφέρονται εντός αδιαφανούς φακέλου. Τα έγγραφα πρέπει να παραμένουν συνεχώς στην κατοχή του κομιστή τους και δεν πρέπει να ανοίγονται καθ' οδόν. |
|
15. |
Ο εργολάβος ή υπεργολάβος μπορεί να διαβιβάζει στην Επιτροπή έγγραφα με διαβάθμιση RESTREINT UE/EU RESTRICTED μέσω εμπορικών εταιρειών ταχυμεταφορών, ταχυδρομικών υπηρεσιών, ιδιοχείρως ή με ηλεκτρονικά μέσα. Προς τον σκοπό αυτόν, ο εργολάβος ή υπεργολάβος πρέπει να ακολουθεί τις εντολές ασφαλείας προγράμματος (ή έργου) (PSI) που έχει εκδώσει η Επιτροπή και/ή τους κανόνες εφαρμογής της Επιτροπής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις (4). |
|
16. |
Όταν δεν χρειάζονται πλέον, τα έγγραφα με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να καταστρέφονται κατά τρόπο ώστε να μην μπορούν να ανασυσταθούν, εν όλω ή εν μέρει. |
|
17. |
Η πιστοποίηση ασφαλείας των CIS του εργολάβου που χειρίζονται ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED και κάθε τυχόν διασύνδεσής τους μπορεί να ανατίθεται στον υπεύθυνο ασφαλείας του εργολάβου, αν αυτό επιτρέπεται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις. Σε περίπτωση ανάθεσης της πιστοποίησης κατά τα παραπάνω, οι αρμόδιες ΕΑΑ/ΚΑΑ/ΑΠΑ διατηρούν την ευθύνη για την προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED τις οποίες χειρίζεται ο εργολάβος, καθώς και το δικαίωμα να επιθεωρούν τα μέτρα ασφαλείας που εφαρμόζει ο εργολάβος. Επιπροσθέτως, ο εργολάβος υποβάλλει στην αναθέτουσα αρχή και, αν απαιτείται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις, στην αρμόδια εθνική αρχή πιστοποίησης της ασφάλειας δήλωση συμμόρφωσης με την οποία βεβαιώνεται ότι τα CIS του εργολάβου και οι σχετικές διασυνδέσεις έχουν πιστοποιηθεί για τον χειρισμό ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED. |
ΧΕΙΡΙΣΜΟΣ ΠΛΗΡΟΦΟΡΙΩΝ ΜΕ ΔΙΑΒΑΘΜΙΣΗ RESTREINT UE/EU RESTRICTED ΣΕ ΣΥΣΤΗΜΑΤΑ ΕΠΙΚΟΙΝΩΝΙΑΣ ΚΑΙ ΠΛΗΡΟΦΟΡΙΩΝ (CIS)
|
18. |
Οι ελάχιστες προδιαγραφές για τα CIS που χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED καθορίζονται στο προσάρτημα Ε του παρόντος εγγράφου θεμάτων ασφαλείας. |
ΟΡΟΙ ΥΠΟ ΤΟΥΣ ΟΠΟΙΟΥΣ Ο ΕΡΓΟΛΑΒΟΣ ΜΠΟΡΕΙ ΝΑ ΣΥΝΑΠΤΕΙ ΣΥΜΒΑΣΕΙΣ ΥΠΕΡΓΟΛΑΒΙΑΣ
|
19. |
Ο εργολάβος πρέπει να λάβει την άδεια του οικείου τμήματος της Επιτροπής, ως αναθέτουσας αρχής, προτού αναθέσει υπεργολαβικά οποιοδήποτε τμήμα διαβαθμισμένης σύμβασης. |
|
20. |
Δεν μπορεί να ανατεθεί υπεργολαβία σε εταιρεία με έδρα σε τρίτη χώρα ή σε οντότητα που ανήκει σε διεθνή οργανισμό, αν η εν λόγω τρίτη χώρα ή ο εν λόγω διεθνής οργανισμός δεν έχει συνάψει συμφωνία για την ασφάλεια των πληροφοριών με την ΕΕ ή διοικητικό διακανονισμό με την Επιτροπή. |
|
21. |
Αν ο εργολάβος έχει αναθέσει υπεργολαβία, οι διατάξεις περί ασφαλείας της σύμβασης εφαρμόζονται αναλογικά στον/στους υπεργολάβο/-ους και στο προσωπικό του/τους. Στην περίπτωση αυτή, αποτελεί ευθύνη του εργολάβου να διασφαλίζει ότι όλοι οι υπεργολάβοι εφαρμόζουν τις εν λόγω αρχές στις συμβάσεις υπεργολαβίας που συνάπτουν οι ίδιοι. Προκειμένου να διασφαλίζεται η δέουσα εποπτεία των ζητημάτων ασφάλειας, οι ΕΑΑ/ΚΑΑ του εργολάβου και του υπεργολάβου ενημερώνονται για τη σύναψη κάθε σχετικής διαβαθμισμένης σύμβασης υπεργολαβίας επιπέδου CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET. Κατά περίπτωση, υποβάλλεται στις εθνικές αρχές ασφαλείας/καθορισμένες αρχές ασφαλείας του εργολάβου και του υπεργολάβου αντίγραφο των διατάξεων περί ασφαλείας που σχετίζονται με τη σύμβαση υπεργολαβίας. Οι ΕΑΑ/ΚΑΑ που απαιτούν κοινοποίηση σχετικά με τις διατάξεις περί ασφαλείας των διαβαθμισμένων συμβάσεων επιπέδου RESTREINT UE/EU RESTRICTED παρατίθενται στο παράρτημα των κανόνων εφαρμογής της Επιτροπής για τη βιομηχανική ασφάλεια όσον αφορά τις διαβαθμισμένες δημόσιες συμβάσεις (5). |
|
22. |
Ο εργολάβος δεν επιτρέπεται να κοινοποιήσει οποιεσδήποτε ΔΠΕΕ σε υπεργολάβο χωρίς την προηγούμενη έγγραφη συναίνεση της αναθέτουσας αρχής. Αν πρόκειται να αποστέλλονται ΔΠΕΕ σε υπεργολάβους συχνά ή κατά τρόπο συστηματικό, η αναθέτουσα αρχή μπορεί να παράσχει τη συναίνεσή της για συγκεκριμένο χρονικό διάστημα (π.χ. 12 μήνες) ή για τη διάρκεια της σύμβασης υπεργολαβίας. |
ΕΠΙΣΚΕΨΕΙΣ
Αν πρόκειται να εφαρμόζεται η συνήθης διαδικασία αίτησης επίσκεψης (RFV) για τις επισκέψεις σε συνάρτηση με πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, η αναθέτουσα αρχή πρέπει να συμπεριλάβει τα σημεία 23, 24 και 25 και να διαγράψει το σημείο 26. Αν οι επισκέψεις σε συνάρτηση με πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET διοργανώνονται απευθείας μεταξύ των εγκαταστάσεων αποστολής και προορισμού, η αναθέτουσα αρχή πρέπει να διαγράψει τα σημεία 24 και 25 και να συμπεριλάβει μόνο το σημείο 26.
|
23. |
Οι επισκέψεις που συνεπάγονται πρόσβαση ή πιθανή πρόσβαση σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED διοργανώνονται απευθείας μεταξύ των εγκαταστάσεων αποστολής και προορισμού, χωρίς να χρειάζεται να τηρηθούν οι διαδικασίες των παρακάτω σημείων 24 έως 26. |
|
[24. |
Οι επισκέψεις που συνεπάγονται πρόσβαση ή πιθανή πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET υπόκεινται στην ακόλουθη διαδικασία:
|
|
[25. |
Πριν παράσχει στον/στους επισκέπτη/-ες πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET, η εγκατάσταση υποδοχής πρέπει να έχει λάβει άδεια από την ΕΑΑ/ΚΑΑ της.] |
|
[26. |
Οι επισκέψεις που συνεπάγονται πρόσβαση ή πιθανή πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή SECRET UE/EU SECRET διοργανώνονται απευθείας μεταξύ των εγκαταστάσεων αποστολής και προορισμού (παράδειγμα εντύπου που μπορεί να χρησιμοποιηθεί για τον σκοπό αυτόν παρέχεται στο προσάρτημα Γ).] |
|
27. |
Οι επισκέπτες πρέπει να αποδεικνύουν την ταυτότητά τους κατά την άφιξή τους στην εγκατάσταση υποδοχής, με την επίδειξη ισχύοντος δελτίου ταυτότητας ή διαβατηρίου. |
|
28. |
Η εγκατάσταση υποδοχής της επίσκεψης πρέπει να διασφαλίζει ότι τηρούνται αρχεία για όλους τους επισκέπτες. Στα εν λόγω αρχεία πρέπει να καταγράφονται για κάθε επισκέπτη το όνομά του, ο οργανισμός τον οποίο εκπροσωπεί, η ημερομηνία λήξης της εξουσιοδότησης ασφάλειας προσωπικού του (αν συντρέχει περίπτωση), η ημερομηνία της επίσκεψης και το/τα όνομα/ονόματα του/των προσώπου/-ων που επισκέφθηκε. Με την επιφύλαξη των ευρωπαϊκών κανόνων για την προστασία των δεδομένων, τα εν λόγω αρχεία πρέπει να τηρούνται για διάστημα τουλάχιστον πέντε ετών ή για το διάστημα που ορίζουν οι σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις, ανάλογα με την περίπτωση. |
ΕΠΙΣΚΕΨΕΙΣ ΑΞΙΟΛΟΓΗΣΗΣ
|
29. |
Η Αρχή Ασφαλείας της Επιτροπής μπορεί, σε συνεργασία με την αρμόδια ΕΑΑ/ΚΑΑ, να πραγματοποιεί επισκέψεις σε εγκαταστάσεις εργολάβων ή υπεργολάβων, προκειμένου να ελέγχει την τήρηση των προδιαγραφών ασφαλείας για τον χειρισμό ΔΠΕΕ. |
ΟΔΗΓΟΣ ΔΙΑΒΑΘΜΙΣΗΣ ΑΣΦΑΛΕΙΑΣ
|
30. |
Στον οδηγό διαβάθμισης ασφαλείας (ΟΔΑ) περιλαμβάνεται κατάλογος όλων των στοιχείων της σύμβασης που είναι διαβαθμισμένα ή πρόκειται να διαβαθμιστούν κατά την εκτέλεση της σύμβασης, οι κανόνες για την εν λόγω διαβάθμιση και ο καθορισμός των εφαρμοστέων επιπέδων διαβάθμισης ασφάλειας. Ο οδηγός διαβάθμισης ασφαλείας αποτελεί αναπόσπαστο μέρος της παρούσας σύμβασης και περιλαμβάνεται στο προσάρτημα Β του παρόντος παραρτήματος. |
(1) Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.
(2) Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.
(3) Το μέρος που αναλαμβάνει την πιστοποίηση θα πρέπει να υποβάλει στην αναθέτουσα αρχή δήλωση συμμόρφωσης, μέσω της Αρχής Ασφαλείας της Επιτροπής και σε συντονισμό με την αρμόδια εθνική αρχή πιστοποίησης της ασφάλειας (ΑΠΑ).
(4) Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.
(5) Η αναθέτουσα αρχή θα πρέπει να εισαγάγει τις παραπομπές αφού εκδοθούν οι κανόνες εφαρμογής.
Προσαρτημα Β
ΟΔΗΓΟΣ ΔΙΑΒΑΘΜΙΣΗΣ ΑΣΦΑΛΕΙΑΣ
[το συγκεκριμένο κείμενο πρέπει να προσαρμόζεται ανάλογα με το αντικείμενο της σύμβασης]
Προσαρτημα Γ
ΑΙΤΗΣΗ ΕΠΙΣΚΕΨΗΣ
(ΥΠΟΔΕΙΓΜΑ)
Αναλυτικές οδηγίες για τη συμπλήρωση της αίτησης επίσκεψης
(Η αίτηση πρέπει να υποβληθεί στην αγγλική γλώσσα μόνο)
|
HEADING |
Συμπληρώστε τα τετραγωνίδια που αφορούν το είδος της επίσκεψης, το είδος των πληροφοριών και σημειώστε τον αριθμό των χώρων στους οποίους πρόκειται να πραγματοποιηθεί επίσκεψη και τον αριθμό των επισκεπτών. |
||||||
|
Συμπληρώνεται από την αιτούσα εθνική αρχή ασφαλείας (ΕΑΑ)/καθορισμένη αρχή ασφαλείας (ΚΑΑ). |
||||||
|
Αναγράψτε την πλήρη ονομασία και ταχυδρομική διεύθυνση. Συμπεριλάβετε την πόλη, τη χώρα και τον ταχυδρομικό κώδικα, κατά περίπτωση. |
||||||
|
Αναγράψτε την πλήρη ονομασία και ταχυδρομική διεύθυνση. Συμπεριλάβετε την πόλη, τη χώρα, τον ταχυδρομικό κώδικα, τον αριθμό τέλεξ ή φαξ (αν συντρέχει περίπτωση), τον αριθμό τηλεφώνου και τη διεύθυνση ηλεκτρονικού ταχυδρομείου. Αναγράψτε το όνομα, τον αριθμό τηλεφώνου/φαξ και τη διεύθυνση ηλεκτρονικού ταχυδρομείου του κύριου σημείου επαφής σας ή του προσώπου με το οποίο συνεννοηθήκατε για την πραγματοποίηση της επίσκεψης. Παρατηρήσεις:
|
||||||
|
Αναγράψτε τη συγκεκριμένη ημερομηνία ή περίοδο (ημερομηνία έως ημερομηνία) της επίσκεψης υπό τη μορφή «ημέρα – μήνας – έτος». Αν συντρέχει περίπτωση, αναγράψτε εναλλακτική ημερομηνία ή περίοδο σε παρενθέσεις. |
||||||
|
Διευκρινίστε αν η επίσκεψη πραγματοποιείται με πρωτοβουλία του οργανισμού ή της εγκατάστασης που υποβάλλει την αίτηση ή κατόπιν πρόσκλησης της εγκατάστασης στην οποία πρόκειται να πραγματοποιηθεί η επίσκεψη. |
||||||
|
Αναγράψτε την πλήρη ονομασία του έργου, της σύμβασης ή της πρόσκλησης υποβολής προσφορών, αποφεύγοντας τη χρήση συντομογραφιών που δεν χρησιμοποιούνται ευρέως. |
||||||
|
Περιγράψτε συνοπτικά τον/τους λόγο/-ους της επίσκεψης. Μη χρησιμοποιείτε συντομογραφίες που δεν επεξηγούνται. Παρατηρήσεις: Στην περίπτωση επαναλαμβανόμενων επισκέψεων, στο σημείο αυτό θα πρέπει να αναγραφεί η φράση «Επαναλαμβανόμενες επισκέψεις» στην αρχή του στοιχείου δεδομένων (π.χ. Επαναλαμβανόμενες επισκέψεις για να συζητηθεί ___) |
||||||
|
Αναγράψτε SECRET EU/EU SECRET (S-EU/EU-S) ή CONFIDENTIEL EU/EU CONFIDENTIAL (C-EU/EU-C), ανάλογα με την περίπτωση. |
||||||
|
Παρατήρηση: Όταν στην επίσκεψη συμμετέχουν περισσότεροι από δύο επισκέπτες, θα πρέπει να χρησιμοποιείται το παράρτημα 2. |
||||||
|
Στο σημείο αυτό πρέπει να αναγραφεί το όνομα, ο αριθμός τηλεφώνου, ο αριθμός φαξ και η διεύθυνση ηλεκτρονικού ταχυδρομείου του υπευθύνου ασφαλείας της αιτούσας εγκατάστασης. |
||||||
|
Το πεδίο αυτό συμπληρώνεται από την αρχή πιστοποίησης. Σημειώσεις για την αρχή πιστοποίησης:
|
||||||
|
Το πεδίο αυτό συμπληρώνεται από την ΕΑΑ/ΚΑΑ. Σημειώσεις για την ΕΑΑ/ΚΑΑ:
|
Όλα τα πεδία πρέπει να συμπληρωθούν και το έντυπο πρέπει να υποβληθεί μέσω διακυβερνητικών διαύλων (1).
|
REQUEST FOR VISIT (MODEL) TO: _______________________________________ |
||||||||
|
|
|
||||||
|
☐ Single ☐ Recurring ☐ Emergency ☐ Amendment
For an amendment, insert the NSA/DSA original RFV Reference No_____________ |
☐ C-UE/EU-C ☐ S-UE/EU-S |
No of sites: _______ No of visitors: _____ |
||||||
|
||||||||
|
Requester: To: |
NSA/DSA RFV Reference No________________ Date (dd/mm/yyyy): _____/_____/_____ |
|||||||
|
||||||||
|
NAME: POSTAL ADDRESS: E-MAIL ADDRESS: FAX NO: |
TELEPHONE NO: |
|||||||
|
||||||||
|
||||||||
☐ Initiated by requesting organisation or facility ☐ By invitation of the facility to be visited |
||||||||
|
||||||||
|
||||||||
|
||||||||
|
||||||||
NAME: TELEPHONE NO: E-MAIL ADDRESS: SIGNATURE: |
||||||||
|
||||||||
|
NAME: ADDRESS: TELEPHONE NO: E-MAIL ADDRESS: |
|
|||||||
|
SIGNATURE: |
DATE (dd/mm/yyyy): _____/_____/_____ |
|||||||
|
||||||||
|
NAME: ADDRESS: TELEPHONE NO: E-MAIL ADDRESS: |
|
|||||||
|
SIGNATURE: |
DATE (dd/mm/yyyy): _____/_____/_____ |
|||||||
|
||||||||
<Θέση κειμένου για παραπομπή στην εφαρμοστέα νομοθεσία περί δεδομένων προσωπικού χαρακτήρα και σύνδεσμο προς τις πληροφορίες που πρέπει υποχρεωτικά να παρέχονται στο υποκείμενο των δεδομένων, π.χ. με ποιον τρόπο εφαρμόζεται το άρθρο 13 του Γενικού Κανονισμού για την Προστασία Δεδομένων (2).>
(1) Αν έχει συμφωνηθεί ότι οι επισκέψεις που συνεπάγονται πρόσβαση ή πιθανή πρόσβαση σε ΔΠΕΕ με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET μπορούν να διοργανώνονται απευθείας, το συμπληρωμένο έντυπο μπορεί να υποβληθεί απευθείας στον υπεύθυνο ασφαλείας της εγκατάστασης στην οποία πρόκειται να πραγματοποιηθεί η επίσκεψη.
(2) Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1).
ΠΑΡΑΡΤΗΜΑ 1 του ΕΝΤΥΠΟΥ ΑΙΤΗΣΗΣ ΕΠΙΣΚΕΨΗΣ
|
ORGANISATION(S) OR INDUSTRIAL FACILITY(IES) TO BE VISITED |
|
1. NAME: ADDRESS: TELEPHONE NO: FAX NO: NAME OF POINT OF CONTACT: E-MAIL: TELEPHONE NO: NAME OF SECURITY OFFICER OR SECONDARY POINT OF CONTACT: E-MAIL: TELEPHONE NO: |
|
2. NAME: ADDRESS: TELEPHONE NO: FAX NO: NAME OF POINT OF CONTACT: E-MAIL: TELEPHONE NO: NAME OF SECURITY OFFICER OR SECONDARY POINT OF CONTACT: E-MAIL: TELEPHONE NO: (Continue as required) |
<Θέση κειμένου για παραπομπή στην εφαρμοστέα νομοθεσία περί δεδομένων προσωπικού χαρακτήρα και σύνδεσμο προς τις πληροφορίες που πρέπει υποχρεωτικά να παρέχονται στο υποκείμενο των δεδομένων, π.χ. με ποιον τρόπο εφαρμόζεται το άρθρο 13 του Γενικού Κανονισμού για την Προστασία Δεδομένων (1).>
(1) Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1).
ΠΑΡΑΡΤΗΜΑ 2 του ΕΝΤΥΠΟΥ ΑΙΤΗΣΗΣ ΕΠΙΣΚΕΨΗΣ
|
PARTICULARS OF VISITOR(S) |
|
1. SURNAME: FIRST NAMES (as per passport): DATE OF BIRTH (dd/mm/yyyy): ____/____/____ PLACE OF BIRTH: NATIONALITY: SECURITY CLEARANCE LEVEL: PP/ID NUMBER: POSITION: COMPANY/ORGANISATION: |
|
2. SURNAME: FIRST NAMES (as per passport): DATE OF BIRTH (dd/mm/yyyy): ____/____/____ PLACE OF BIRTH: NATIONALITY: SECURITY CLEARANCE LEVEL: PP/ID NUMBER: POSITION: COMPANY/ORGANISATION: (Continue as required) |
<Θέση κειμένου για παραπομπή στην εφαρμοστέα νομοθεσία περί δεδομένων προσωπικού χαρακτήρα και σύνδεσμο προς τις πληροφορίες που πρέπει υποχρεωτικά να παρέχονται στο υποκείμενο των δεδομένων, π.χ. με ποιον τρόπο εφαρμόζεται το άρθρο 13 του Γενικού Κανονισμού για την Προστασία Δεδομένων (1).>
(1) Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1).
Προσαρτημα Δ
ΔΕΛΤΙΟ ΠΛΗΡΟΦΟΡΙΩΝ ΕΞΟΥΣΙΟΔΟΤΗΣΗΣ ΑΣΦΑΛΕΙΑΣ ΦΟΡΕΑ (FSCIS)
(ΥΠΟΔΕΙΓΜΑ)
1. Εισαγωγη
|
1.1. |
Συνημμένα παρατίθεται δελτίο πληροφοριών εξουσιοδότησης ασφαλείας φορέα (FSCIS), το οποίο εξυπηρετεί την ταχεία ανταλλαγή πληροφοριών μεταξύ της εθνικής αρχής ασφαλείας (ΕΑΑ) ή της καθορισμένης αρχής ασφαλείας (ΚΑΑ), άλλων αρμόδιων εθνικών αρχών ασφαλείας και της Επιτροπής (ως αναθέτουσας αρχής) όσον αφορά την εξουσιοδότηση ασφαλείας φορέα (FSC) που συμμετέχει σε διαβαθμισμένες διαδικασίες υποβολής προσφορών, συμβάσεις ή συμβάσεις υπεργολαβίας. |
|
1.2. |
Το FSCIS είναι έγκυρο μόνο αν φέρει τη σφραγίδα της αρμόδιας ΕΑΑ/ΚΑΑ ή άλλης αρμόδιας αρχής. |
|
1.3. |
Το FSCIS διαιρείται σε τμήμα αίτησης και τμήμα απάντησης, και μπορεί να χρησιμοποιηθεί για τους σκοπούς που αναφέρονται παραπάνω ή για οποιουσδήποτε άλλους σκοπούς για τους οποίους χρειάζεται το καθεστώς FSC συγκεκριμένου φορέα. Ο λόγος της έρευνας πρέπει να επισημανθεί από την αιτούσα ΕΑΑ/ΚΑΑ στο πεδίο 7 του τμήματος της αίτησης. |
|
1.4. |
Κατά κανόνα, τα στοιχεία που περιέχονται στο FSCIS δεν είναι διαβαθμισμένα· επομένως, όταν πρέπει να αποσταλεί FSCIS μεταξύ των οικείων ΕΑΑ/ΚΑΑ/Επιτροπής, η αποστολή θα πρέπει κατά προτίμηση να γίνεται με ηλεκτρονικά μέσα. |
|
1.5. |
Οι ΕΑΑ/ΚΑΑ θα πρέπει να καταβάλλουν κάθε δυνατή προσπάθεια για να ανταποκρίνονται στις αιτήσεις FSCIS εντός δέκα εργάσιμων ημερών. |
|
1.6. |
Αν διαβιβαστούν διαβαθμισμένες πληροφορίες ή ανατεθεί σύμβαση σε συνάρτηση με την παρούσα διαβεβαίωση, πρέπει να ενημερωθεί η ΕΑΑ/ΚΑΑ που την εξέδωσε. |
Διαδικασίες και οδηγίες για τη χρήση του δελτίου πληροφοριών εξουσιοδότησης ασφαλείας φορέα (FSCIS)
Οι παρούσες αναλυτικές οδηγίες απευθύνονται στην ΕΑΑ/ΚΑΑ ή στην αναθέτουσα αρχή της Επιτροπής που συμπληρώνει το FSCIS. Κατά προτίμηση, η αίτηση θα πρέπει να δακτυλογραφηθεί με κεφαλαία γράμματα.
|
ΕΠΙΚΕΦΑΛΙΔΑ |
Ο αιτών αναγράφει το πλήρες όνομα της ΕΑΑ/ΚΑΑ και της χώρας. |
||||||||
|
Η αιτούσα αναθέτουσα αρχή επιλέγει το κατάλληλο τετραγωνίδιο για το είδος της αίτησης FSCIS. Συμπεριλάβετε το επίπεδο της εξουσιοδότησης ασφαλείας που ζητείται. Θα πρέπει να χρησιμοποιηθούν οι ακόλουθες συντομογραφίες: SECRET UE/EU SECRET = S-UE/EU-S CONFIDENTIEL UE/EU CONFIDENTIAL = C-UE/EU-C CIS = Συστήματα επικοινωνίας και πληροφοριών για την επεξεργασία διαβαθμισμένων πληροφοριών |
||||||||
|
Τα πεδία 1 έως 6 είναι προφανή. Στο πεδίο 4 θα πρέπει να αναγραφεί ο συνήθης διψήφιος κωδικός χώρας. Το πεδίο 5 είναι προαιρετικό. |
||||||||
|
Αναγράψτε τον συγκεκριμένο λόγο για τον οποίο υποβάλλεται η αίτηση και συμπεριλάβετε τους δείκτες του έργου και τον αριθμό της σύμβασης ή της πρόσκλησης υποβολής προσφορών. Προσδιορίστε τις ανάγκες σε ικανότητα αποθήκευσης, το επίπεδο διαβάθμισης των CIS κ.λπ. Θα πρέπει να αναφερθούν τυχόν προθεσμίες/ημερομηνίες λήξης/κατακύρωσης που μπορεί να έχουν σημασία για την ολοκλήρωση της FSC. |
||||||||
|
Αναγράψτε το όνομα του φυσικού προσώπου που υποβάλλει την αίτηση (εξ ονόματος της ΕΑΑ/ΚΑΑ) και την ημερομηνία της αίτησης με αριθμούς (ηη/μμ/εεεε). |
||||||||
|
Πεδία 1-5: επιλέξτε τα κατάλληλα πεδία. Πεδίο 2: αν FSC βρίσκεται υπό επεξεργασία, συνιστάται να γνωστοποιηθεί στον αιτούντα ο απαιτούμενος χρόνος επεξεργασίας (αν είναι γνωστός). Πεδίο 6:
|
||||||||
|
Το εν λόγω πεδίο μπορεί να χρησιμοποιηθεί για να παρασχεθούν συμπληρωματικές πληροφορίες σχετικά με την FSC, τον φορέα ή τα παραπάνω σημεία. |
||||||||
|
Αναγράψτε το όνομα της αρχής που παρέχει τις πληροφορίες (εξ ονόματος της ΕΑΑ/ΚΑΑ) και την ημερομηνία της απάντησης με αριθμούς (ηη/μμ/εεεε). |
ΔΕΛΤΙΟ ΠΛΗΡΟΦΟΡΙΩΝ ΕΞΟΥΣΙΟΔΟΤΗΣΗΣ ΑΣΦΑΛΕΙΑΣ ΦΟΡΕΑ (FSCIS)
(ΥΠΟΔΕΙΓΜΑ)
Όλα τα πεδία πρέπει να συμπληρωθούν και το έντυπο πρέπει να διαβιβαστεί μέσω διακυβερνητικών διαύλων ή μέσω διαύλων μεταξύ κυβέρνησης και διεθνούς οργανισμού.
|
ΑΙΤΗΣΗ ΓΙΑ ΔΙΑΒΕΒΑΙΩΣΗ ΕΞΟΥΣΙΟΔΟΤΗΣΗΣ ΑΣΦΑΛΕΙΑΣ ΦΟΡΕΑ ΠΡΟΣ: ____________________________________ (Όνομα χώρας ΕΑΑ/ΚΑΑ) |
|||||||||||||||
|
Συμπληρώστε τα τετραγωνίδια απάντησης, κατά περίπτωση: [] Παράσχετε διαβεβαίωση εξουσιοδότησης ασφαλείας φορέα (FSC) επιπέδου: [] S-UE/EU-S [] C-UE/EU-C για τον παρακάτω φορέα
[] Κινήστε, απευθείας ή κατόπιν αντίστοιχου αιτήματος εργολάβου ή υπεργολάβου, τη διαδικασία λήψης FSC έως και το επίπεδο … με επίπεδο διαφύλαξης … και επίπεδο CIS …, αν ο φορέας δεν διαθέτει επί του παρόντος τα εν λόγω επίπεδα ικανοτήτων. Επιβεβαιώστε την ακρίβεια των στοιχείων του παρακάτω φορέα και αναφέρετε τις τυχόν αναγκαίες διορθώσεις/προσθήκες. |
|||||||||||||||
|
Διορθώσεις/Προσθήκες: |
||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
|||||||||||||||
|
Αιτούσα ΕΑΑ/ΚΑΑ/αναθέτουσα αρχή της Επιτροπής: Όνομα: … Ημερομηνία: (ηη/μμ/εεεε) … |
|||||||||||||||
|
ΑΠΑΝΤΗΣΗ (εντός 10 εργάσιμων ημερών) |
|||||||||||||||
|
Με την παρούσα διαβεβαιώνεται ότι:
|
|||||||||||||||
<Θέση κειμένου για παραπομπή στην εφαρμοστέα νομοθεσία περί δεδομένων προσωπικού χαρακτήρα και σύνδεσμο προς τις πληροφορίες που πρέπει υποχρεωτικά να παρέχονται στο υποκείμενο των δεδομένων, π.χ. με ποιον τρόπο εφαρμόζεται το άρθρο 13 του Γενικού Κανονισμού για την Προστασία Δεδομένων (1).>
(1) Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1).
Προσαρτημα Ε
Ελάχιστες προδιαγραφές για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ (ΔΠΕΕ) σε ηλεκτρονική μορφή επιπέδου RESTREINT UE/EU RESTRICTED που αποτελούν αντικείμενο χειρισμού στα CIS του εργολάβου
Γενικά
|
1. |
Ο εργολάβος πρέπει να υποχρεώνεται να διασφαλίζει ότι η προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED πληροί τις ελάχιστες προδιαγραφές ασφαλείας που ορίζονται στην παρούσα ρήτρα περί ασφαλείας, καθώς και τις τυχόν πρόσθετες προδιαγραφές της αναθέτουσας αρχής ή, κατά περίπτωση, της εθνικής αρχής ασφαλείας (ΕΑΑ) ή της καθορισμένης αρχής ασφαλείας (ΚΑΑ). |
|
2. |
Αποτελεί ευθύνη του εργολάβου να εφαρμόζει τις προδιαγραφές ασφαλείας που προσδιορίζονται στο παρόν έγγραφο. |
|
3. |
Για τους σκοπούς του παρόντος εγγράφου, η έννοια του συστήματος επικοινωνίας και πληροφοριών (CIS) καλύπτει το σύνολο του εξοπλισμού που χρησιμοποιείται για τον χειρισμό, την αποθήκευση και τη διαβίβαση ΔΠΕΕ, συμπεριλαμβανομένων των σταθμών εργασίας, των εκτυπωτών, των φωτοτυπικών, των συσκευών φαξ, των εξυπηρετητών, των συστημάτων διαχείρισης δικτύου, των ελεγκτών δικτύου και των ελεγκτών επικοινωνίας, των φορητών υπολογιστών τύπου laptop ή notebook, των υπολογιστών-ταμπλετών, των έξυπνων τηλεφώνων και των αφαιρούμενων συσκευών αποθήκευσης, όπως είναι τα κλειδιά USB, τα CD, οι κάρτες SD κ.λπ. |
|
4. |
Ο ειδικός εξοπλισμός, όπως τα κρυπτογραφικά προϊόντα, πρέπει να προστατεύεται σύμφωνα με τις ειδικές του λειτουργικές διαδικασίες ασφαλείας (SecOPs). |
|
5. |
Οι εργολάβοι πρέπει να δημιουργήσουν μια δομή που θα είναι υπεύθυνη για τη διαχείριση της ασφαλείας των CIS που χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED και να διορίσουν υπεύθυνο ασφαλείας που θα είναι υπεύθυνος για τον οικείο φορέα. |
|
6. |
Δεν επιτρέπεται η χρήση λύσεων ΤΠ (υλισμικού, λογισμικού ή υπηρεσιών) που ανήκουν προσωπικά σε υπαλλήλους του εργολάβου για την αποθήκευση ή την επεξεργασία πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED. |
|
7. |
Η πιστοποίηση των CIS του εργολάβου που χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να έχει εγκριθεί από την αρχή πιστοποίησης της ασφάλειας (ΑΠΑ) του οικείου κράτους μέλους ή να έχει ανατεθεί στον υπεύθυνο ασφαλείας του εργολάβου, αν και υπό τους όρους που επιτρέπεται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις. |
|
8. |
Στο πλαίσιο της σύμβασης, πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED μπορούν να υποβάλλονται σε χειρισμό, να αποθηκεύονται ή να διαβιβάζονται (με ενσύρματα ή ασύρματα μέσα) όπως οι μη διαβαθμισμένες πληροφορίες μόνο αν είναι κρυπτογραφημένες με τη χρήση εγκεκριμένων κρυπτογραφικών προϊόντων. Τα εν λόγω κρυπτογραφικά προϊόντα πρέπει να έχουν εγκριθεί από την ΕΕ ή από κράτος μέλος. |
|
9. |
Οι εξωτερικοί φορείς που συμμετέχουν σε εργασίες συντήρησης/επισκευής πρέπει να υποχρεώνονται συμβατικά να συμμορφώνονται με τις εφαρμοστέες διατάξεις για τον χειρισμό πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED, όπως ορίζεται στο παρόν έγγραφο. |
|
10. |
Κατόπιν αιτήματος της αναθέτουσας αρχής ή της οικείας ΕΑΑ/ΚΑΑ/ΑΠΑ, ο εργολάβος πρέπει να αποδεικνύει τη συμμόρφωσή του με τη ρήτρα περί ασφαλείας της σύμβασης. Αν ζητείται επίσης έλεγχος και επιθεώρηση των διαδικασιών και των εγκαταστάσεων του εργολάβου προκειμένου να διασφαλιστεί η συμμόρφωση με τις εν λόγω προδιαγραφές, ο εργολάβος επιτρέπει στους εκπροσώπους της αναθέτουσας αρχής, της ΕΑΑ/ΚΑΑ/ΑΠΑ ή της οικείας αρχής ασφαλείας της ΕΕ να διενεργήσουν τον εν λόγω έλεγχο και επιθεώρηση. |
Φυσική ασφάλεια
|
11. |
Οι χώροι στους οποίους χρησιμοποιούνται CIS για την απεικόνιση, την αποθήκευση, την επεξεργασία ή τη διαβίβαση πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED και οι χώροι που στεγάζουν εξυπηρετητές, συστήματα διαχείρισης δικτύου, ελεγκτές δικτύου και ελεγκτές επικοινωνίας για τα εν λόγω CIS θα πρέπει να καθορίζονται ως χωριστοί και ελεγχόμενοι χώροι με κατάλληλο σύστημα ελέγχου της πρόσβασης. Η πρόσβαση στους εν λόγω χωριστούς και ελεγχόμενους χώρους θα πρέπει να περιορίζεται σε άτομα με ειδική άδεια. Με την επιφύλαξη του σημείου 8, ο εξοπλισμός που περιγράφεται στο σημείο 3 πρέπει να αποθηκεύεται σε τέτοιους χωριστούς και ελεγχόμενους χώρους. |
|
12. |
Πρέπει να εφαρμόζονται μηχανισμοί και/ή διαδικασίες ασφαλείας για τη ρύθμιση της προσθήκης ή της σύνδεσης αφαιρούμενων ηλεκτρονικών μέσων αποθήκευσης (όπως κλειδιών USB, συσκευών μαζικής αποθήκευσης ή CD-RW) σε στοιχεία των CIS. |
Πρόσβαση στα CIS
|
13. |
Η πρόσβαση στα CIS του εργολάβου που χειρίζονται ΔΠΕΕ περιορίζεται αυστηρά στο προσωπικό που έχει ανάγκη γνώσης και σχετική εξουσιοδότηση. |
|
14. |
Όλα τα CIS πρέπει να διαθέτουν επικαιροποιημένους καταλόγους εξουσιοδοτημένων χρηστών. Όλοι οι χρήστες πρέπει να πιστοποιούνται κατά την έναρξη κάθε συνεδρίας επεξεργασίας. |
|
15. |
Οι κωδικοί πρόσβασης, που αποτελούν μέρος των περισσότερων μέτρων εξακρίβωσης της ταυτότητας και πιστοποίησης, πρέπει να είναι μήκους τουλάχιστον εννέα χαρακτήρων και πρέπει να περιλαμβάνουν αριθμητικούς και «ειδικούς» χαρακτήρες (αν επιτρέπεται από το σύστημα), καθώς και αλφαβητικούς χαρακτήρες. Οι κωδικοί πρόσβασης πρέπει να αλλάζουν το αργότερο κάθε 180 ημέρες. Πρέπει να αλλάζουν το συντομότερο δυνατόν αν έχουν διαρρεύσει ή αποκαλυφθεί σε μη εξουσιοδοτημένο πρόσωπο, ή εάν υπάρχει υπόνοια τέτοιας διαρροής ή αποκάλυψής τους. |
|
16. |
Όλα τα CIS πρέπει να διαθέτουν εσωτερικούς ελέγχους πρόσβασης ώστε να εμποδίζουν τους μη εξουσιοδοτημένους χρήστες να αποκτήσουν πρόσβαση ή να τροποποιήσουν πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, ή να τροποποιήσουν ρυθμίσεις του συστήματος ή ελέγχους ασφαλείας. Οι χρήστες πρέπει να αποσυνδέονται αυτόματα από τα CIS αν οι τερματικοί σταθμοί τους παραμένουν αδρανείς για κάποιο προκαθορισμένο χρονικό διάστημα ή τα CIS πρέπει να ενεργοποιούν προστατευόμενη με κωδικό πρόσβασης προφύλαξη οθόνης ύστερα από 15 λεπτά αδράνειας. |
|
17. |
Σε κάθε χρήστη των CIS απονέμεται μοναδικός λογαριασμός χρήστη και μοναδικό αναγνωριστικό. Οι λογαριασμοί χρήστη πρέπει να κλειδώνονται αυτόματα όταν έχουν γίνει τουλάχιστον πέντε διαδοχικές εσφαλμένες απόπειρες σύνδεσης. |
|
18. |
Όλοι οι χρήστες των CIS πρέπει να ενημερώνονται για τις ευθύνες τους και τις διαδικασίες που πρέπει να ακολουθούνται για την προστασία των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED στα CIS. Οι ευθύνες και οι διαδικασίες που πρέπει να ακολουθούνται πρέπει να είναι καταγεγραμμένες και οι χρήστες πρέπει να δηλώνουν εγγράφως ότι έχουν λάβει γνώση τους. |
|
19. |
Πρέπει να υπάρχουν λειτουργικές διαδικασίες ασφαλείας (SecOPs) για τους χρήστες και τους διαχειριστές, αυτές δε πρέπει να περιλαμβάνουν περιγραφές των ρόλων ασφαλείας και σχετικούς καταλόγους καθηκόντων, εντολών και σχεδίων. |
Τήρηση αρχείων, έλεγχος και αντιμετώπιση περιστατικών
|
20. |
Κάθε πρόσβαση στα CIS πρέπει να καταγράφεται. |
|
21. |
Τα ακόλουθα περιστατικά πρέπει να καταγράφονται:
|
|
22. |
Για όλα τα προαναφερόμενα περιστατικά, πρέπει να κοινοποιούνται τουλάχιστον οι ακόλουθες πληροφορίες:
|
|
23. |
Τα τηρούμενα αρχεία θα πρέπει να διευκολύνουν τον υπεύθυνο ασφαλείας στην εξέταση των πιθανών περιστατικών ασφαλείας. Μπορούν επίσης να χρησιμοποιούνται στο πλαίσιο τυχόν νομικών ερευνών σε περίπτωση περιστατικού ασφαλείας. Όλα τα αρχεία ασφαλείας θα πρέπει να ελέγχονται τακτικά για τον εντοπισμό πιθανών περιστατικών ασφαλείας. Τα τηρούμενα αρχεία πρέπει να προστατεύονται από μη εξουσιοδοτημένη διαγραφή ή τροποποίηση. |
|
24. |
Ο εργολάβος πρέπει να διαθέτει καθορισμένη στρατηγική ανταπόκρισης για την αντιμετώπιση περιστατικών ασφαλείας. Οι χρήστες και οι διαχειριστές πρέπει να έχουν εντολές σχετικά με τον τρόπο αντιμετώπισης περιστατικών, τον τρόπο αναφοράς τους και το τι πρέπει να πράξουν σε περίπτωση έκτακτης ανάγκης. |
|
25. |
Κάθε διαρροή ή υπόνοια διαρροής πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να γνωστοποιείται στην αναθέτουσα αρχή. Η σχετική αναφορά πρέπει να περιέχει περιγραφή των οικείων πληροφοριών και των περιστάσεων της διαρροής ή της εικαζόμενης διαρροής. Όλοι οι χρήστες των CIS πρέπει να έχουν ενημερωθεί για τον δέοντα τρόπο αναφοράς των διαπιστωμένων ή εικαζόμενων περιστατικών ασφαλείας στον υπεύθυνο ασφαλείας. |
Δικτύωση και διασύνδεση
|
26. |
Σε περίπτωση κατά την οποία CIS του εργολάβου τα οποία χειρίζονται πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED διασυνδέονται με CIS τα οποία δεν είναι πιστοποιημένα, υφίσταται σημαντικά αυξημένη απειλή τόσο για την ασφάλεια των CIS όσο και για την ασφάλεια των πληροφοριών με διαβάθμιση RESTREINT UE/EU RESTRICTED τις οποίες χειρίζονται τα εν λόγω CIS. Αυτό περιλαμβάνει το διαδίκτυο και άλλα δημόσια ή ιδιωτικά CIS, όπως άλλα CIS που ανήκουν στον εργολάβο ή σε υπεργολάβο. Στην περίπτωση αυτή, ο εργολάβος πρέπει να διενεργήσει αξιολόγηση του κινδύνου για να προσδιορίσει τις πρόσθετες προδιαγραφές ασφαλείας που πρέπει να εφαρμοστούν στο πλαίσιο της διαδικασίας πιστοποίησης της ασφάλειας. Ο εργολάβος πρέπει να υποβάλει στην αναθέτουσα αρχή και, αν απαιτείται από τις σχετικές εθνικές νομοθετικές και κανονιστικές διατάξεις, στην αρμόδια αρχή πιστοποίησης της ασφάλειας (ΑΠΑ) δήλωση συμμόρφωσης με την οποία να βεβαιώνεται ότι τα CIS του εργολάβου και οι σχετικές διασυνδέσεις έχουν πιστοποιηθεί για τον χειρισμό ΔΠΕΕ επιπέδου RESTREINT UE/EU RESTRICTED. |
|
27. |
Η εξ αποστάσεως πρόσβαση από άλλα συστήματα σε υπηρεσίες LAN (π.χ. η εξ αποστάσεως πρόσβαση σε ηλεκτρονικό ταχυδρομείο και η εξ αποστάσεως τεχνική υποστήριξη συστημάτων) απαγορεύεται, εκτός αν εφαρμόζονται ειδικά μέτρα ασφαλείας και παράσχει την έγκρισή της η αναθέτουσα αρχή και, αν απαιτείται από τις εθνικές νομοθετικές και κανονιστικές διατάξεις, η αρμόδια αρχή πιστοποίησης της ασφάλειας. |
Διαχείριση διαμόρφωσης
|
28. |
Πρέπει να υφίσταται και να συντηρείται τακτικά λεπτομερής διαμόρφωση υλισμικού και λογισμικού, όπως αποτυπώνεται στην τεκμηρίωση της πιστοποίησης/έγκρισης (συμπεριλαμβανομένων διαγραμμάτων του συστήματος και του δικτύου). |
|
29. |
Ο υπεύθυνος ασφαλείας του εργολάβου πρέπει να διενεργεί ελέγχους διαμόρφωσης του υλισμικού και του λογισμικού ώστε να διασφαλίζει ότι δεν έχει προστεθεί μη εγκεκριμένο υλισμικό ή λογισμικό. |
|
30. |
Οι αλλαγές στη διαμόρφωση των CIS του εργολάβου πρέπει να αξιολογούνται όσον αφορά τις επιπτώσεις τους στην ασφάλεια και πρέπει να εγκρίνονται από τον υπεύθυνο ασφαλείας και, αν απαιτείται από τις εθνικές νομοθετικές και κανονιστικές διατάξεις, την αρχή πιστοποίησης της ασφάλειας. |
|
31. |
Το σύστημα πρέπει να σαρώνεται για ενδεχόμενα τρωτά σημεία ασφαλείας τουλάχιστον μία φορά το τρίμηνο. Πρέπει να υπάρχει εγκατεστημένο και να ενημερώνεται τακτικά λογισμικό για την ανίχνευση κακόβουλου λογισμικού. Αν είναι δυνατόν, το εν λόγω λογισμικό θα πρέπει να έχει εθνική ή αναγνωρισμένη διεθνή έγκριση, διαφορετικά θα πρέπει να αποτελεί ευρέως αποδεκτό πρότυπο για τον τομέα. |
|
32. |
Ο εργολάβος πρέπει να εκπονήσει σχέδιο συνέχισης των δραστηριοτήτων. Πρέπει να θεσπιστούν διαδικασίες εφεδρείας για τη ρύθμιση των ακόλουθων ζητημάτων:
|
Καθαρισμός και καταστροφή
|
33. |
Τα CIS ή τα μέσα αποθήκευσης δεδομένων τα οποία σε οποιαδήποτε στιγμή περιλάμβαναν πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED πρέπει να υποβάλλονται στην ακόλουθη διαδικασία καθαρισμού ολόκληρου του συστήματος ή του μέσου αποθήκευσης πριν από την απόρριψή τους:
|
|
34. |
Κάθε μέσο αποθήκευσης πρέπει να καθαρίζεται από κάθε πληροφορία με διαβάθμιση RESTREINT UE/EU RESTRICTED προτού δοθεί σε οποιαδήποτε οντότητα η οποία δεν έχει εξουσιοδότηση πρόσβασης σε πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED (π.χ. για εργασίες συντήρησης). |
ΠΑΡΑΡΤΗΜΑ IV
Εξουσιοδότηση ασφαλείας φορέα και προσωπικού (FSC και ΕΑΠ) για τους εργολάβους που έρχονται σε επαφή με πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED και εθνικές αρχές ασφαλείας ή καθορισμένες αρχές ασφαλείας (ΕΑΑ/ΚΑΑ) που απαιτούν κοινοποίηση των διαβαθμισμένων συμβάσεων επιπέδου RESTREINT UE/EU RESTRICTED (1)
|
Κράτος μέλος |
FSC |
Κοινοποίηση των συμβάσεων ή συμβάσεων υπεργολαβίας που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση R-UE/EU-R στην ΕΑΑ/ΚΑΑ |
ΕΑΠ |
|||
|
ΝΑΙ |
ΟΧΙ |
ΝΑΙ |
ΟΧΙ |
ΝΑΙ |
ΟΧΙ |
|
|
Βέλγιο |
|
X |
|
X |
|
X |
|
Βουλγαρία |
|
X |
|
X |
|
X |
|
Τσεχία |
|
X |
|
X |
|
X |
|
Δανία |
X |
|
X |
|
X |
|
|
Γερμανία |
|
X |
|
X |
|
X |
|
Εσθονία |
X |
|
X |
|
|
X |
|
Ιρλανδία |
|
X |
|
X |
|
X |
|
Ελλάδα |
X |
|
|
X |
X |
|
|
Ισπανία |
|
X |
X |
|
|
X |
|
Γαλλία |
|
X |
|
X |
|
X |
|
Κροατία |
|
X |
X |
|
|
X |
|
Ιταλία |
|
X |
X |
|
|
X |
|
Κύπρος |
|
X |
X |
|
|
X |
|
Λετονία |
|
X |
|
X |
|
X |
|
Λιθουανία |
X |
|
X |
|
|
X |
|
Λουξεμβούργο |
X |
|
X |
|
X |
|
|
Ουγγαρία |
|
X |
|
X |
|
X |
|
Μάλτα |
|
X |
|
X |
|
X |
|
Κάτω Χώρες |
X (μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας) |
|
X (μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας) |
|
|
X |
|
Αυστρία |
|
X |
|
X |
|
X |
|
Πολωνία |
|
X |
|
X |
|
X |
|
Πορτογαλία |
|
X |
|
X |
|
X |
|
Ρουμανία |
|
X |
|
X |
|
X |
|
Σλοβενία |
X |
|
X |
|
|
X |
|
Σλοβακία |
X |
|
X |
|
|
X |
|
Φινλανδία |
|
X |
|
X |
|
X |
|
Σουηδία |
X (μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας) |
|
X (μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας) |
|
X (μόνο για τις συμβάσεις που συνδέονται με τον τομέα της άμυνας) |
|
|
Ηνωμένο Βασίλειο |
|
X |
|
X |
|
X |
(1) Οι εν λόγω εθνικές απαιτήσεις για FSC/ΕΑΠ και κοινοποίηση για τις συμβάσεις που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED δεν πρέπει να επιβάλλουν πρόσθετες υποχρεώσεις σε άλλα κράτη μέλη ή εργολάβους υπό τη δικαιοδοσία τους.
Σημείωση: η κοινοποίηση των συμβάσεων που συνεπάγονται επαφή με πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET UE/EU SECRET είναι υποχρεωτική.
ΠΑΡΑΡΤΗΜΑ V
ΚΑΤΑΛΟΓΟΣ ΤΩΝ ΕΘΝΙΚΩΝ ΑΡΧΩΝ ΑΣΦΑΛΕΙΑΣ/ΚΑΘΟΡΙΣΜΕΝΩΝ ΑΡΧΩΝ ΑΣΦΑΛΕΙΑΣ ΠΟΥ ΕΙΝΑΙ ΑΡΜΟΔΙΕΣ ΓΙΑ ΤΟΝ ΧΕΙΡΙΣΜΟ ΔΙΑΔΙΚΑΣΙΩΝ ΠΟΥ ΣΧΕΤΙΖΟΝΤΑΙ ΜΕ ΤΗ ΒΙΟΜΗΧΑΝΙΚΗ ΑΣΦΑΛΕΙΑ
ΒΕΛΓΙΟ
|
National Security Authority |
|
FPS Foreign Affairs |
|
Rue des Petits Carmes 15 |
|
1000 Brussels |
|
Τηλ. +32 25014542 (Γραμματεία) |
|
Φαξ +32 25014596 |
|
Email: nvo-ans@diplobel.fed.be |
ΒΟΥΛΓΑΡΙΑ
|
1. |
|
|
2. |
|
|
3. |
|
|
4. |
[Οι αρμόδιες αρχές που αναφέρονται παραπάνω διεξάγουν τις διαδικασίες ελέγχου για τη χορήγηση εξουσιοδότησης ασφαλείας φορέα (FSC) σε νομικά πρόσωπα που υποβάλλουν αίτηση για τη σύναψη διαβαθμισμένης σύμβασης και εξουσιοδότηση ασφαλείας προσωπικού (ΕΑΠ) σε φυσικά πρόσωπα που εκτελούν διαβαθμισμένη σύμβαση για τις ανάγκες των εν λόγω αρχών.] |
|
5. |
(Η παραπάνω υπηρεσία ασφαλείας διεξάγει τις διαδικασίες ελέγχου για τη χορήγηση FSC και ΕΑΠ σε όλες τις άλλες νομικές οντότητες και φυσικά πρόσωπα στη χώρα που υποβάλλουν αίτηση σύναψης διαβαθμισμένης σύμβασης ή εκτελούν διαβαθμισμένη σύμβαση). |
ΤΣΕΧΙΑ
|
National Security Authority |
|
Industrial Security Department |
|
PO BOX 49 |
|
150 06 Praha 56 |
|
Τηλ. +420 257283129 |
|
Email: sbr@nbu.cz |
ΔΑΝΙΑ
|
1. |
|
|
2. |
|
ΓΕΡΜΑΝΙΑ
|
1. |
|
|
2. |
|
|
3. |
|
ΕΣΘΟΝΙΑ
|
National Security Authority Department |
|
Estonian Foreign Intelligence Service |
|
Rahumäe tee 4B |
|
11316 Tallinn |
|
Τηλ. +372 6939211 |
|
Φαξ +372 6935001 |
|
Email: nsa@fis.gov.ee |
ΙΡΛΑΝΔΙΑ
|
National Security Authority Ireland |
|
Department of Foreign Affairs and Trade |
|
76-78 Harcourt Street |
|
Dublin 2 |
|
D02 DX45 |
|
Τηλ. +353 14082724 |
|
Email: nsa@dfa.ie |
ΕΛΛΑΔΑ
|
Hellenic National Defence General Staff |
|
E' Division (Security INTEL, CI BRANCH) |
|
E3 Directorate |
|
Industrial Security Office |
|
227-231 Mesogeion Avenue |
|
15561 Holargos, Athens |
|
Τηλ. +30 2106572022, +30 2106572178 |
|
Φαξ +30 2106527612 |
|
Email: daa.industrial@hndgs.mil.gr |
ΙΣΠΑΝΙΑ
|
Autoridad Nacional de Seguridad |
|
Oficina Nacional de Seguridad |
|
Calle Argentona 30 |
|
28023 Madrid |
|
Τηλ. +34 913725000 |
|
Φαξ +34 913725808 |
|
Email: nsa-sp@areatec.com |
|
Για υποθέσεις που αφορούν εξουσιοδοτήσεις ασφαλείας προσωπικού: asip@areatec.com |
|
Για σχέδια μεταφοράς και διεθνείς επισκέψεις: sp-ivtco@areatec.com |
ΓΑΛΛΙΑ
|
National Security Authority (NSA) (για θέματα πολιτικής και εφαρμογής σε τομείς πέραν της αμυντικής βιομηχανίας) |
|
Secrétariat général de la défense et de la sécurité nationale |
|
Sous-direction Protection du secret (SGDSN/PSD) |
|
51 boulevard de la Tour-Maubourg |
|
75700 Paris 07 SP |
|
Τηλ. +33 171758193 |
|
Φαξ +33 171758200 |
|
Email: ANSFrance@sgdsn.gouv.fr |
|
Designated Security Authority (για θέματα εφαρμογής στην αμυντική βιομηχανία) |
|
Direction Générale de l'Armement |
|
Service de la Sécurité de Défense et des systèmes d'Information (DGA/SSDI) |
|
60 boulevard du général Martial Valin |
|
CS 21623 |
|
75509 Paris CEDEX 15 |
|
Τηλ. +33 988670421 |
|
Email: για έντυπα και εξερχόμενες αιτήσεις επισκέψεων: dga-ssdi.ai.fct@intradef.gouv.fr |
|
για εισερχόμενες αιτήσεις επισκέψεων: dga-ssdi.visit.fct@intradef.gouv.fr |
ΚΡΟΑΤΙΑ
|
Office of the National Security Council |
|
Croatian NSA |
|
Jurjevska 34 |
|
10000 Zagreb |
|
Τηλ. +385 14681222 |
|
Φαξ +385 14686049 |
|
Email: NSACroatia@uvns.hr |
ΙΤΑΛΙΑ
|
Presidenza del Consiglio dei Ministri |
|
D.I.S. - U.C.Se. |
|
Via di Santa Susanna 15 |
|
00187 Roma |
|
Τηλ. +39 0661174266 |
|
Φαξ +39 064885273 |
ΚΥΠΡΟΣ
|
ΥΠΟΥΡΓΕΙΟ ΑΜΥΝΑΣ |
|
Εθνική Αρχή Ασφάλειας (ΕΑΑ) |
|
Λεωφόρος Στροβόλου, 172-174 |
|
Στρόβολος, 2048, Λευκωσία |
|
Τηλέφωνα: +357 22807569, +357 22807764 |
|
Τηλεομοιότυπο: +357 22302351 |
|
Email: cynsa@mod.gov.cy |
|
Ministry of Defence |
|
National Security Authority (NSA) |
|
172-174, Strovolos Avenue |
|
2048 Strovolos, Nicosia |
|
Tel.: +357 22807569, +357 22807764 |
|
Φαξ +357 22302351 |
|
Email: cynsa@mod.gov.cy |
ΛΕΤΟΝΙΑ
|
National Security Authority |
|
Constitution Protection Bureau of the Republic of Latvia |
|
P.O. Box 286 |
|
Riga LV-1001 |
|
Τηλ. +371 67025418, +371 67025463 |
|
Φαξ +371 67025454 |
|
Email: ndi@sab.gov.lt, ndi@zd.gov.lv |
ΛΙΘΟΥΑΝΙΑ
|
Lietuvos Respublikos paslapčių apsaugos koordinavimo komisija |
|
(The Commission for Secrets Protection Coordination of the Republic of Lithuania) |
|
National Security Authority |
|
Gedimino 40/1 |
|
LT-01110 Vilnius |
|
Τηλ. +370 70666703, +370 70666701 |
|
Φαξ +370 70666700 |
|
Email: nsa@vsd.lt |
ΛΟΥΞΕΜΒΟΥΡΓΟ
|
Autorité Nationale de Sécurité |
|
207, route d'Esch |
|
L-1471 Luxembourg |
|
Τηλ. +352 24782210 |
|
Email: ans@me.etat.lu |
ΟΥΓΓΑΡΙΑ
|
National Security Authority of Hungary |
|
H-1399 Budapest P.O. Box 710/50 |
|
H-1024 Budapest, Szilágyi Erzsébet fasor 11/B |
|
Τηλ. +36 13911862 |
|
Φαξ +36 13911889 |
|
Email: nbf@nbf.hu |
ΜΑΛΤΑ
|
Director of Standardisation |
|
Designated Security Authority for Industrial Security |
|
Standards & Metrology Institute |
|
Malta Competition and Consumer Affairs Authority |
|
Mizzi House |
|
National Road |
|
Blata I-Bajda HMR9010 |
|
Τηλ.: +356 23952000 |
|
Φαξ +356 21242406 |
|
Email: certification@mccaa.org.mt |
ΚΑΤΩ ΧΩΡΕΣ
|
1. |
|
|
2. |
|
ΑΥΣΤΡΙΑ
|
1. |
|
|
2. |
|
ΠΟΛΩΝΙΑ
|
Internal Security Agency |
|
Department for the Protection of Classified Information |
|
Rakowiecka 2A |
|
00-993 Warsaw |
|
Τηλ. +48 225857944 |
|
Φαξ +48 225857443 |
|
Email: nsa@abw.gov.pl |
ΠΟΡΤΟΓΑΛΙΑ
|
Gabinete Nacional de Segurança |
|
Serviço de Segurança Industrial |
|
Rua da Junqueira no 69 |
|
1300-342 Lisbon |
|
Τηλ. +351 213031710 |
|
Φαξ +351 213031711 |
|
Email: sind@gns.gov.pt, franco@gns.gov.pt |
ΡΟΥΜΑΝΙΑ
|
Oficiul Registrului Național al Informațiilor Secrete de Stat - ORNISS |
|
Romanian NSA - ORNISS - National Registry Office for Classified Information |
|
4th Mures Street |
|
012275 Bucharest |
|
Τηλ. +40 212075115 |
|
Φαξ +40 212245830 |
|
Email: relatii.publice@orniss.ro, nsa.romania@nsa.ro |
ΣΛΟΒΕΝΙΑ
|
Urad Vlade RS za varovanje tajnih podatkov |
|
Gregorčičeva 27 |
|
1000 Ljubljana |
|
Τηλ. +386 14781390 |
|
Φαξ +386 14781399 |
|
Email: gp.uvtp@gov.si |
ΣΛΟΒΑΚΙΑ
|
Národný bezpečnostný úrad |
|
(National Security Authority) |
|
Security Clearance Department |
|
Budatínska 30 |
|
851 06 Bratislava |
|
Τηλ. +421 268691111 |
|
Φαξ +421 268691700 |
|
Email: podatelna@nbu.gov.sk |
ΦΙΝΛΑΝΔΙΑ
|
National Security Authority |
|
Ministry for Foreign Affairs |
|
P.O. Box 453 |
|
FI-00023 Government |
|
Email: NSA@formin.fi |
ΣΟΥΗΔΙΑ
|
1. |
|
|
2. |
|
ΗΝΩΜΕΝΟ ΒΑΣΙΛΕΙΟ
|
UK National Security Authority |
|
Room 335, 3rd Floor |
|
70 Whitehall |
|
London |
|
SW1A 2AS |
|
Τηλ. +44 2072765497, +44 2072765645 |
|
Email: UK-NSA@cabinet-office.x.gsi.gov.uk |