ΕΥΡΩΠΑΪΚΗ ΕΠΙΤΡΟΠΗ
Βρυξέλλες, 22.3.2022
COM(2022) 119 final
2022/0084(COD)
Πρόταση
ΚΑΝΟΝΙΣΜΟΣ ΤΟΥ ΕΥΡΩΠΑΪΚΟΥ ΚΟΙΝΟΒΟΥΛΙΟΥ ΚΑΙ ΤΟΥ ΣΥΜΒΟΥΛΙΟΥ
σχετικά με την ασφάλεια των πληροφοριών στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης
{SWD(2022) 65 final} - {SWD(2022) 66 final}
ΑΙΤΙΟΛΟΓΙΚΗ ΕΚΘΕΣΗ
1.ΠΛΑΙΣΙΟ ΤΗΣ ΠΡΟΤΑΣΗΣ
•Αιτιολόγηση και στόχοι της πρότασης
Η παρούσα πρόταση αποτελεί μέρος της στρατηγικής της ΕΕ για την Ένωση Ασφάλειας που εγκρίθηκε από την Επιτροπή στις 24 Ιουλίου 2020 και καθορίζει τη δέσμευσή της να προσδώσει την προστιθέμενη αξία της Ευρωπαϊκής Ένωσης στις εθνικές προσπάθειες που γίνονται στον τομέα της ασφάλειας. Μέρος αυτής της δέσμευσης είναι η πρωτοβουλία για τον εξορθολογισμό των εσωτερικών νομικών πλαισίων για την ασφάλεια των πληροφοριών σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης.
Βασικό χαρακτηριστικό του στρατηγικού θεματολογίου για την περίοδο 2019-2024 που εγκρίθηκε από το Ευρωπαϊκό Συμβούλιο τον Ιούνιο του 2019 είναι η προστασία των κοινωνιών μας από τις διαρκώς εξελισσόμενες απειλές που έχουν ως στόχο τις πληροφορίες που χειρίζονται τα θεσμικά όργανα και οι οργανισμοί. Στα συμπεράσματά του, το Ευρωπαϊκό Συμβούλιο κάλεσε ειδικότερα «τα θεσμικά όργανα της ΕΕ, μαζί με τα κράτη μέλη, να επεξεργαστούν μέτρα για να αυξηθεί η ανθεκτικότητα και να βελτιωθεί η νοοτροπία ασφαλείας της ΕΕ έναντι των υβριδικών απειλών και των απειλών στον κυβερνοχώρο από σημεία εκτός της ΕΕ, καθώς και να προστατευθούν καλύτερα τα δίκτυα πληροφοριών και επικοινωνιών της ΕΕ, όπως και οι ενωσιακές διαδικασίες λήψης αποφάσεων, από κακόβουλες δραστηριότητες κάθε είδους».
Στο ίδιο πνεύμα, το Συμβούλιο Γενικών Υποθέσεων του Δεκεμβρίου 2019 κατέληξε στο συμπέρασμα ότι τα θεσμικά όργανα και οι οργανισμοί της ΕΕ, με την υποστήριξη των κρατών μελών, θα πρέπει να αναπτύξουν και να εφαρμόσουν μια ολοκληρωμένη δέσμη μέτρων για τη διασφάλιση της ασφάλειάς τους. Το συμπέρασμα αυτό ανταποκρίνεται σε ένα μακροχρόνιο αίτημα της επιτροπής ασφάλειας του Συμβουλίου να διερευνηθεί ένας κοινός πυρήνας κανόνων ασφαλείας για το Συμβούλιο, την Επιτροπή και την Ευρωπαϊκή Υπηρεσία Εξωτερικής Δράσης.
Επί του παρόντος, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης είτε διαθέτουν δικούς τους κανόνες για την ασφάλεια των πληροφοριών, βάσει του εσωτερικού τους κανονισμού ή της ιδρυτικής τους πράξης, είτε δεν διαθέτουν καθόλου κανόνες για την ασφάλεια των πληροφοριών. Αυτό ισχύει κυρίως για ορισμένους μικρούς φορείς, οι οποίοι δεν διαθέτουν επίσημες πολιτικές ασφάλειας των πληροφοριών.
Λόγω του διαρκώς αυξανόμενου όγκου ευαίσθητων μη διαβαθμισμένων και διαβαθμισμένων πληροφοριών της Ευρωπαϊκής Ένωσης (ΔΠΕΕ) που πρέπει να ανταλλάσσουν μεταξύ τους τα θεσμικά όργανα και οι οργανισμοί της Ένωσης και με δεδομένες τις θεαματικές εξελίξεις στον τομέα των απειλών, η ευρωπαϊκή διοίκηση είναι εκτεθειμένη σε επιθέσεις σε όλους τους τομείς δραστηριοτήτων της. Οι πληροφορίες που χειρίζονται τα θεσμικά όργανα και οι οργανισμοί μας είναι πολύ ελκυστικές για τους παράγοντες απειλής και πρέπει να προστατεύονται δεόντως. Για τον σκοπό αυτόν, απαιτείται ταχεία δράση με στόχο την ενίσχυση της προστασίας τους.
Ως εκ τούτου, και προκειμένου να αυξηθεί η προστασία των πληροφοριών που διαχειρίζεται η ευρωπαϊκή διοίκηση, η παρούσα πρωτοβουλία αποσκοπεί στον εξορθολογισμό των διαφόρων νομικών πλαισίων των θεσμικών οργάνων και οργανισμών της Ένωσης στον τομέα αυτόν, με τους εξής τρόπους:
•θέσπιση εναρμονισμένων και ολοκληρωμένων κατηγοριών πληροφοριών, καθώς και κοινών κανόνων χειρισμού για όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης,
•δημιουργία αποδοτικού σχεδίου συνεργασίας για την ασφάλεια των πληροφοριών μεταξύ των θεσμικών οργάνων και των οργανισμών της Ένωσης, ικανού να καλλιεργήσει μια συνεκτική νοοτροπία ασφάλειας των πληροφοριών σε ολόκληρη την έκταση της ευρωπαϊκής διοίκησης,
•εκσυγχρονισμός των πολιτικών ασφάλειας των πληροφοριών σε όλα τα επίπεδα διαβάθμισης/κατηγοριοποίησης, για όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης, με τρόπο που λαμβάνει υπόψη τον ψηφιακό μετασχηματισμό και την ανάπτυξη της τηλεργασίας ως διαρθρωτικής πρακτικής.
•Συνέπεια με τις ισχύουσες διατάξεις στον τομέα πολιτικής
Η παρούσα πρωτοβουλία συνάδει με ένα ευρύ φάσμα πολιτικών της ΕΕ στον τομέα της ασφάλειας και της ασφάλειας των πληροφοριών.
Ήδη από το 2016, το Ευρωπαϊκό Κοινοβούλιο και το Συμβούλιο εξέδωσαν οδηγία σχετικά με μέτρα για υψηλό κοινό επίπεδο ασφάλειας συστημάτων δικτύου και πληροφοριών σε ολόκληρη την Ένωση. Η εν λόγω οδηγία ήταν το πρώτο νομοθετικό μέτρο σε επίπεδο ΕΕ που αποσκοπούσε στην ενίσχυση της συνεργασίας μεταξύ των κρατών μελών στον τομέα της κυβερνοασφάλειας. Μολονότι η Επιτροπή ενέκρινε τον Δεκέμβριο του 2020 πρόταση για την επανεξέταση της εν λόγω πράξης, με την οποία θεσπίζονται εποπτικά μέτρα για τις εθνικές αρχές, η διοίκηση της Ένωσης παραμένει εκτός του πεδίου εφαρμογής της.
Στο ίδιο πνεύμα και για να ενισχυθούν οι προσπάθειες των κρατών μελών στον τομέα της ασφάλειας, είναι υψίστης σημασίας τα θεσμικά όργανα και οι οργανισμοί της Ένωσης να επιτύχουν υψηλό επίπεδο προστασίας των πληροφοριών τους και των σχετικών συστημάτων πληροφοριών και επικοινωνιών με σκοπό τη διαφύλαξη της ασφάλειας των πληροφοριών.
Τον Ιούλιο του 2020 η Επιτροπή ενέκρινε τη στρατηγική για την Ένωση Ασφάλειας, με ολοκληρωμένη δέσμευση της ΕΕ να συμπληρώσει τις προσπάθειες των κρατών μελών σε όλους τους τομείς της ασφάλειας. Η στρατηγική αυτή θα υλοποιηθεί από το 2020 έως το 2025 και περιγράφει συνοπτικά τέσσερις βασικούς πυλώνες δράσης: διαχρονικό περιβάλλον ασφάλειας, αντιμετώπιση των εξελισσόμενων απειλών, προστασία των Ευρωπαίων από την τρομοκρατία και το οργανωμένο έγκλημα και ισχυρό ευρωπαϊκό οικοσύστημα ασφάλειας. Αρκετά από τα θέματα που εξετάζονται στο πλαίσιο αυτών των πυλώνων επικεντρώνονται στην ασφάλεια των πληροφοριών, στην κυβερνοασφάλεια, στη συνεργασία και την ανταλλαγή πληροφοριών, καθώς και στις υποδομές ζωτικής σημασίας.
Σύμφωνα με τη στρατηγική για την Ένωση Ασφάλειας, η Ευρωπαϊκή Επιτροπή προτείνει τη δημιουργία ενός ελάχιστου συνόλου κανόνων για την ασφάλεια των πληροφοριών σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης, οι οποίοι θα ενεργοποιήσουν υποχρεωτικά και υψηλά κοινά πρότυπα για την ασφαλή ανταλλαγή πληροφοριών. Η παρούσα πρωτοβουλία αντιπροσωπεύει τη δέσμευση των θεσμικών οργάνων και των οργανισμών να καθορίσουν εντός της ευρωπαϊκής διοίκησης το ίδιο επίπεδο φιλοδοξίας στον τομέα της ασφάλειας με αυτό που απαιτείται από τα κράτη μέλη.
Στις 16 Δεκεμβρίου 2020 η Επιτροπή και ο Ύπατος Εκπρόσωπος για θέματα Εξωτερικής Πολιτικής και Πολιτικής Ασφαλείας παρουσίασαν τη νέα στρατηγική κυβερνοασφάλειας της ΕΕ. Η εν λόγω στρατηγική καθόρισε προτεραιότητες και βασικές δράσεις για την ενίσχυση της ανθεκτικότητας, της αυτονομίας, του ηγετικού ρόλου και της επιχειρησιακής ικανότητας της Ευρώπης έναντι των αυξανόμενων και σύνθετων απειλών για τα συστήματα δικτύων και πληροφοριών της, καθώς και για την προώθηση ενός παγκόσμιου και ανοικτού κυβερνοχώρου και των διεθνών εταιρικών σχέσεών της σε αυτό το πλαίσιο. Είναι εξίσου σημαντικό τα θεσμικά όργανα και οι οργανισμοί της Ένωσης να συμβάλουν στην επίτευξη αυτών των προτεραιοτήτων με τη θέσπιση ισοδύναμων απαιτήσεων στον τομέα τόσο της ασφάλειας των πληροφοριών όσο και της κυβερνοασφάλειας.
Η παρούσα πρόταση, μαζί με την πρόταση κανονισμού για τον καθορισμό μέτρων για υψηλό κοινό επίπεδο κυβερνοασφάλειας στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης, επιδιώκει να συμπληρώσει το ρυθμιστικό πλαίσιο της στρατηγικής για την Ένωση Ασφάλειας με ειδικές απαιτήσεις για την ευρωπαϊκή διοίκηση. Λόγω των διασυνδέσεων μεταξύ της ασφάλειας των πληροφοριών και της κυβερνοασφάλειας, θα πρέπει να διασφαλιστεί μια συνεκτική προσέγγιση όσον αφορά την προστασία των μη διαβαθμισμένων πληροφοριών μεταξύ των δύο αυτών προτάσεων.
•Συνέπεια με άλλες πολιτικές της Ένωσης
Η παρούσα πρωτοβουλία λαμβάνει υπόψη και άλλες πολιτικές της Ένωσης που σχετίζονται με την ασφάλεια των πληροφοριών.
Στον τομέα της προστασίας των δεδομένων και με εφαρμογή στη διοίκηση της Ευρωπαϊκής Ένωσης και της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας (Ευρατόμ), υπάρχει ο κανονισμός (ΕΕ) 2018/1725 για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα από τα θεσμικά και λοιπά όργανα και τους οργανισμούς της Ένωσης και την ελεύθερη κυκλοφορία των δεδομένων αυτών. Στο ίδιο πνεύμα, πρέπει να αναφέρουμε ότι, για ορισμένα θεσμικά όργανα και οργανισμούς της Ένωσης, οι νομοθέτες της ΕΕ έχουν θεσπίσει ειδικούς σχετικούς κανόνες για την προστασία των δεδομένων προσωπικού χαρακτήρα.
Στον τομέα της διαφάνειας, η παρούσα πρόταση βασίζεται στις αρχές που κατοχυρώνονται στον κανονισμό (ΕΚ) αριθ. 1049/2001 για την πρόσβαση του κοινού στα έγγραφα του Ευρωπαϊκού Κοινοβουλίου, του Συμβουλίου και της Επιτροπής, σε σχέση με άλλους σχετικούς κανόνες.
2.ΝΟΜΙΚΗ ΒΑΣΗ, ΕΠΙΚΟΥΡΙΚΟΤΗΤΑ ΚΑΙ ΑΝΑΛΟΓΙΚΟΤΗΤΑ
•Νομική βάση
Λαμβανομένων υπόψη του στόχου και του περιεχομένου της παρούσας πρότασης, η καταλληλότερη νομική βάση είναι το άρθρο 298 της Συνθήκης για τη λειτουργία της Ευρωπαϊκής Ένωσης (ΣΛΕΕ) και το άρθρο 106α της Συνθήκης περί ιδρύσεως της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας.
Το άρθρο 298 της ΣΛΕΕ εισάχθηκε με τη Συνθήκη της Λισαβόνας και επιτρέπει στους νομοθέτες να θεσπίζουν διατάξεις με σκοπό τη δημιουργία αποτελεσματικής και ανεξάρτητης διοίκησης που θα στηρίζει τα θεσμικά και λοιπά όργανα και οργανισμούς κατά την εκπλήρωση της αποστολής τους.
Μια αποτελεσματική και ανεξάρτητη διοίκηση βασίζεται στην ασφάλεια των πληροφοριών της. Για την εκπλήρωση της αποστολής τους, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης επωφελούνται από ένα ασφαλές περιβάλλον για τις πληροφορίες που χειρίζονται και αποθηκεύουν σε καθημερινή βάση. Επιπλέον, ο καθορισμός κοινών ελάχιστων προτύπων υποχρεωτικών για όλους θα διασφαλίσει υψηλό επίπεδο ασφάλειας, θα μειώσει τον κίνδυνο ύπαρξης αδύναμων κρίκων στη στήριξη της διαλειτουργικότητας μεταξύ των θεσμικών οργάνων και των οργανισμών και θα προαγάγει συνέργειες, ενισχύοντας έτσι την ανθεκτικότητα της διοίκησης έναντι των εξελισσόμενων απειλών.
Επιπλέον, με γενικό στόχο την επίτευξη υψηλού κοινού επιπέδου ασφάλειας για τις ΔΠΕΕ και τις μη διαβαθμισμένες πληροφορίες τις οποίες χειρίζονται και αποθηκεύουν τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, η παρούσα πρόταση επιτρέπει στην ευρωπαϊκή διοίκηση να προστατεύεται καλύτερα από εξωτερικές παρεμβάσεις και δραστηριότητες κατασκοπείας.
Το άρθρο 298 της ΣΛΕΕ επιτρέπει στην Ένωση να θεσπίζει κοινούς κανόνες για το σύνολο της ευρωπαϊκής διοίκησης, ώστε να εξασφαλίζεται ότι όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μεταχειρίζονται με παρόμοιο τρόπο τις ΔΠΕΕ και τις μη διαβαθμισμένες πληροφορίες. Ως εκ τούτου, ο παρών κανονισμός θεσπίζει κανόνες που εφαρμόζονται στη διοίκηση και μπορεί να επιβάλλει έμμεσα υποχρεώσεις μόνο στα άτομα που εκτελούν καθήκοντα για λογαριασμό της εν λόγω διοίκησης ή βάσει σύμβασης (μη συμπεριλαμβανομένων των επιτρόπων, των αντιπροσώπων των κρατών μελών που ενεργούν στο πλαίσιο του Συμβουλίου, των μελών του Ευρωπαϊκού Κοινοβουλίου, των δικαστών των δικαστηρίων της Ένωσης και των μελών του Ευρωπαϊκού Ελεγκτικού Συνεδρίου).
Σύμφωνα με το άρθρο 298 της ΣΛΕΕ, το Ευρωπαϊκό Κοινοβούλιο και το Συμβούλιο αποφασίζουν μέσω κανονισμού και σύμφωνα με τη συνήθη νομοθετική διαδικασία.
Η παρούσα πρόταση χρειάζεται πρόσθετη νομική βάση, καθώς καλύπτει επίσης τις πληροφορίες που σχετίζονται με ορισμένες δραστηριότητες της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας. Οι πληροφορίες αυτές δεν είναι διαβαθμισμένες πληροφορίες της Ευρατόμ, αλλά τις χειρίζονται τα θεσμικά όργανα και οι οργανισμοί της Ένωσης σύμφωνα με το γενικό καθεστώς που ισχύει για τις ΔΠΕΕ.
Αυτή η πρόσθετη νομική βάση είναι το άρθρο 106α της Συνθήκης περί ιδρύσεως της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας, το οποίο καθιστά το άρθρο 298 ΣΛΕΕ εφαρμοστέο και στις προαναφερθείσες δραστηριότητες της Ευρατόμ.
•Επικουρικότητα (σε περίπτωση μη αποκλειστικής αρμοδιότητας)
Σύμφωνα με την αρχή της επικουρικότητας που ορίζεται στο άρθρο 5 παράγραφος 3 της Συνθήκης για την Ευρωπαϊκή Ένωση, δράση σε επίπεδο ΕΕ θα πρέπει να αναλαμβάνεται μόνον εφόσον τα κράτη μέλη δεν είναι σε θέση να επιτύχουν επαρκώς τους επιδιωκόμενους στόχους και, συνεπώς, λόγω της κλίμακας ή των αποτελεσμάτων της προτεινόμενης δράσης, οι στόχοι μπορούν να επιτευχθούν καλύτερα από την ΕΕ.
Δεδομένου ότι μόνο η Ένωση μπορεί να θεσπίζει κανόνες που διέπουν τις ΔΠΕΕ και τις ευαίσθητες μη διαβαθμισμένες πληροφορίες τις οποίες χειρίζονται και αποθηκεύουν τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, δεν εφαρμόζεται η αρχή της επικουρικότητας.
•Αναλογικότητα
Η θέσπιση κοινού βασικού πλαισίου για την ασφάλεια των πληροφοριών σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης είναι απαραίτητη για την επίτευξη ανεξάρτητης και αποτελεσματικής διοίκησης.
Σύμφωνα με την αρχή της αναλογικότητας που ορίζεται στο άρθρο 5 παράγραφος 4 της ΣΕΕ, οι διατάξεις του κανονισμού δεν είναι υπερβολικά περιοριστικές και αφήνουν περιθώριο για διαφορετικά επίπεδα ειδικής δράσης, σύμφωνα με το επίπεδο ωριμότητας ασφάλειας κάθε οργάνου και οργανισμού της Ένωσης.
Επιπλέον, η λύση έχει περιορισμένο αντίκτυπο στα θεμελιώδη δικαιώματα των ατόμων. Ως εκ τούτου, η πρόταση δεν υπερβαίνει τα αναγκαία όρια για την αντιμετώπιση του προβλήματος της μη ύπαρξης ενός κοινού συνόλου κανόνων ασφάλειας των πληροφοριών για όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης.
•Επιλογή της νομικής πράξης
Ο κανονισμός που βασίζεται στο άρθρο 298 της ΣΛΕΕ θεωρείται το κατάλληλο νομικό μέσο.
Δικαιολογείται από την επικράτηση στοιχείων που απαιτούν ομοιόμορφη εφαρμογή η οποία δεν αφήνει περιθώρια υλοποίησης στα θεσμικά όργανα και τους οργανισμούς της Ένωσης και δημιουργεί ένα ελάχιστο οριζόντιο πλαίσιο.
3.ΑΠΟΤΕΛΕΣΜΑΤΑ ΤΩΝ ΕΚ ΤΩΝ ΥΣΤΕΡΩΝ ΑΞΙΟΛΟΓΗΣΕΩΝ, ΤΩΝ ΔΙΑΒΟΥΛΕΥΣΕΩΝ ΜΕ ΤΑ ΕΝΔΙΑΦΕΡΟΜΕΝΑ ΜΕΡΗ ΚΑΙ ΤΩΝ ΕΚΤΙΜΗΣΕΩΝ ΕΠΙΠΤΩΣΕΩΝ
•Εκ των υστέρων αξιολογήσεις / έλεγχοι καταλληλότητας της ισχύουσας νομοθεσίας
Άνευ αντικειμένου
•Διαβουλεύσεις με τα ενδιαφερόμενα μέρη
Η Επιτροπή πραγματοποίησε ευρεία διαβούλευση με τα βασικά ενδιαφερόμενα μέρη σχετικά με διάφορες πτυχές που αφορούν τους κανόνες ασφάλειας των πληροφοριών των θεσμικών οργάνων και οργανισμών της Ένωσης. Γενικός στόχος των δραστηριοτήτων διαβούλευσης ήταν η συλλογή σχετικών στοιχείων για την προετοιμασία νομοθετικής πρωτοβουλίας σχετικά με τους κανόνες ασφάλειας των πληροφοριών οι οποίοι θα είναι κοινοί για όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης. Οι διαβουλεύσεις αποσκοπούσαν στη συλλογή στοιχείων σχετικά με:
•προβλήματα που σχετίζονται με το υφιστάμενο πλαίσιο ασφάλειας των πληροφοριών εντός των θεσμικών οργάνων και οργανισμών της Ένωσης, τα οποία τα ενδιαφερόμενα μέρη θεωρούν ότι θα πρέπει να αντιμετωπιστούν στο πλαίσιο της πρωτοβουλίας·
•τη συνάφεια, την αποτελεσματικότητα, την αποδοτικότητα και την προστιθέμενη αξία της πρωτοβουλίας·
•τις αναμενόμενες επιπτώσεις της πρωτοβουλίας και πιθανές άλλες συνέπειες για τα ενδιαφερόμενα μέρη.
Κατά την προετοιμασία της παρούσας νομοθετικής πρότασης, η Επιτροπή ζήτησε τη γνώμη των ακόλουθων κατηγοριών ενδιαφερόμενων μερών:
1.θεσμικά και λοιπά όργανα και οργανισμοί της Ένωσης·
2.εθνικές αρχές ασφαλείας στα κράτη μέλη·
3.εμπειρογνώμονες σε θέματα έρευνας από το JRC.
Δεδομένου του ιδιαίτερου χαρακτηριστικού της παρούσας πρωτοβουλίας, η οποία εφαρμόζεται αποκλειστικά στα θεσμικά όργανα και τους οργανισμούς της Ένωσης, με μικρό αντίκτυπο στους Ευρωπαίους πολίτες και επιχειρήσεις, οι υπηρεσίες της Επιτροπής επέλεξαν να δώσουν προτεραιότητα στη συλλογή απόψεων από τις σχετικές ομάδες ενδιαφερομένων. Ως εκ τούτου, δεν πραγματοποιήθηκε δημόσια διαβούλευση ειδικά για την παρούσα νομοθετική πρωτοβουλία.
Κατά τη διάρκεια της διαδικασίας διαβούλευσης, οι υπηρεσίες της Επιτροπής χρησιμοποίησαν τις ακόλουθες μεθόδους και μορφές διαβούλευσης:
1.ευκαιρία για όλα τα ενδιαφερόμενα μέρη να υποβάλουν παρατηρήσεις σχετικά με την αρχική εκτίμηση επιπτώσεων μέσω της πλατφόρμας της Επιτροπής «Πείτε την άποψή σας»·
2.στοχευμένο ερωτηματολόγιο που απευθυνόταν σε εμπειρογνώμονες στον τομέα της ασφάλειας των πληροφοριών εντός των θεσμικών οργάνων και οργανισμών της Ένωσης μέσω διαδικτυακής έρευνας της ΕΕ·
3.στοχευμένο ερωτηματολόγιο που απευθυνόταν στις εθνικές αρχές ασφάλειας των κρατών μελών μέσω διαδικτυακής έρευνας της ΕΕ·
4.αίτημα για εξατομικευμένη εκτίμηση κινδύνου των βασικών στοιχείων ασφάλειας των πληροφοριών· και
5.σειρά συναντήσεων και ανταλλαγών απόψεων με ομολόγους από θεσμικά και λοιπά όργανα και οργανισμούς, καθώς και από τις εθνικές αρχές ασφαλείας των κρατών μελών.
Ως βασικά συμπεράσματα από τις δραστηριότητες διαβούλευσης, η Επιτροπή επισημαίνει τα εξής:
•Ο κατακερματισμός των σχετικών νομικών πλαισίων μεταξύ των θεσμικών οργάνων και των οργανισμών μας δημιουργεί σημαντική αλληλεπικάλυψη των προσπαθειών για τη δημιουργία και τη διατήρηση εσωτερικών κανόνων, καθώς και μη διαλειτουργικές πρακτικές όσον αφορά τον χειρισμό των πληροφοριών. Για τα κράτη μέλη, η πολυμορφία των κανόνων αυτών αυξάνει τους κινδύνους παρανοήσεων, παρερμηνειών και μη συμμόρφωσης.
•Ενώ ο καθορισμός βασικού πλαισίου για την ασφάλεια των πληροφοριών σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης θα δημιουργούσε ένα οικοσύστημα με τυποποιημένους κανόνες ασφάλειας και εφαρμοζόμενες βέλτιστες πρακτικές, θα πρέπει να λαμβάνονται υπόψη η πολυμορφία και το διαφορετικό επιχειρηματικό περιβάλλον κάθε θεσμικού οργάνου και οργανισμού της Ένωσης και να επιτρέπονται τοπικές λύσεις.
•Η παρούσα πρωτοβουλία πρέπει να σέβεται την αυτονομία και τα διαφορετικά επίπεδα ωριμότητας ασφάλειας κάθε θεσμικού οργάνου και οργανισμού της Ένωσης, τα οποία θα παραμείνουν πλήρως υπεύθυνα για την οργάνωση της ασφάλειας των πληροφοριών.
•Συλλογή και χρήση εμπειρογνωσίας
Η Επιτροπή χρησιμοποίησε τους δικούς της πόρους για να πραγματοποιήσει τη διαβούλευση με τα ενδιαφερόμενα μέρη. Η Διεύθυνση Ασφάλειας της ΓΔ HR πραγματοποίησε τις σχετικές εργασίες σχετικά με τις έρευνες, τις τηλεδιασκέψεις και άλλα εργαστήρια. Το καθήκον αυτό αφορούσε τόσο την επιλογή των συμμετεχόντων όσο και τη διοργάνωση εκδηλώσεων και την επεξεργασία των στοιχείων που ελήφθησαν.
Το Κοινό Κέντρο Ερευνών (JRC) διενήργησε εκτίμηση κινδύνου των κύριων στοιχείων ασφάλειας των πληροφοριών, η οποία χρησιμοποιήθηκε ως βάση για την ανάλυση επιπτώσεων.
•Εκτίμηση επιπτώσεων
Η παρούσα πρωτοβουλία απευθύνεται αποκλειστικά στα θεσμικά όργανα και τους οργανισμούς της Ένωσης και έχει περιορισμένο αντίκτυπο στα κράτη μέλη και τους ιδιώτες. Ως εκ τούτου, δεν ήταν αναγκαία η διενέργεια εκτίμησης επιπτώσεων καθ’ όλη τη διάρκεια της διαδικασίας, καθώς δεν υπήρχαν εμφανώς αναγνωρίσιμες ή σημαντικές επιπτώσεις στους πολίτες και τις επιχειρήσεις. Στον δικτυακό τόπο Europa δημοσιεύθηκε ολοκληρωμένος χάρτης πορείας όπου συγκεντρώθηκαν παρατηρήσεις από τα σχετικά ενδιαφερόμενα μέρη.
•Καταλληλότητα και απλούστευση του κανονιστικού πλαισίου
Άνευ αντικειμένου
•Θεμελιώδη δικαιώματα
Η ΕΕ είναι προσηλωμένη στη διασφάλιση υψηλών προτύπων προστασίας των θεμελιωδών δικαιωμάτων. Η παρούσα πρωτοβουλία διασφαλίζει την πλήρη συμμόρφωση με τα θεμελιώδη δικαιώματα, όπως κατοχυρώνονται στον Χάρτη των Θεμελιωδών Δικαιωμάτων της Ευρωπαϊκής Ένωσης, ως εξής:
•Το δικαίωμα χρηστής διοίκησης
Με την ενίσχυση της ασφάλειας των πληροφοριών που χειρίζονται κατά τη διεκπεραίωση των υποθέσεων των Ευρωπαίων πολιτών, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης συμβάλλουν στην επίτευξη της αρχής της χρηστής διοίκησης.
•Προστασία των δεδομένων προσωπικού χαρακτήρα
Κάθε επεξεργασία δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της παρούσας πρότασης θα πραγματοποιείται σε αξιόπιστο περιβάλλον και με πλήρη σεβασμό του κανονισμού (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου.
•Δικαίωμα πρόσβασης στα έγγραφα
Η πρόσβαση του κοινού σε ΔΠΕΕ και ευαίσθητα μη διαβαθμισμένα έγγραφα εξακολουθεί να διέπεται πλήρως από τον κανονισμό (ΕΚ) αριθ. 1049/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου.
•Δικαίωμα διανοητικής ιδιοκτησίας
Κατά τον χειρισμό και την αποθήκευση μη διαβαθμισμένων πληροφοριών και ΔΠΕΕ, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης προστατεύουν τη διανοητική ιδιοκτησία σύμφωνα με την οδηγία 2001/29/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου.
•Ελευθερία έκφρασης και πληροφόρησης
Ενώ όλοι είναι ελεύθεροι να λαμβάνουν και να ανταλλάσσουν πληροφορίες και ιδέες χωρίς την ανάμειξη δημόσιων αρχών, αυτό δεν εμποδίζει την Ένωση να θεσπίζει τους όρους για την πρόσβαση, τον χειρισμό και την αποθήκευση ορισμένων ειδών πληροφοριών, με βάση το επίπεδο εμπιστευτικότητάς τους.
Η άσκηση των ελευθεριών αυτών μπορεί να υπόκειται σε όρους και περιορισμούς που προβλέπονται από τον νόμο και είναι αναγκαίοι σε μια δημοκρατική κοινωνία, προκειμένου να αποτρέπεται η γνωστοποίηση εμπιστευτικών πληροφοριών που λαμβάνονται προς το συμφέρον της ασφάλειας της ΕΕ.
4.ΔΗΜΟΣΙΟΝΟΜΙΚΕΣ ΕΠΙΠΤΩΣΕΙΣ
Η παρούσα πρόταση απαιτεί την τοποθέτηση ενός υπαλλήλου AD και ενός βοηθού AST για τη μόνιμη γραμματεία της ομάδας συντονισμού, η οποία παρέχεται από την Επιτροπή στη Διεύθυνση Ασφάλειας της Γενικής Διεύθυνσης Ανθρώπινων Πόρων και Ασφάλειας.
Για τα θεσμικά όργανα και τους οργανισμούς αναμένεται εξοικονόμηση κόστους όσον αφορά τα κοινά και συνεργατικά καθήκοντα, καθώς και από την πρόληψη πιθανών οικονομικών ζημιών εξαιτίας περιστατικών ασφάλειας, λόγω βελτιώσεων στην ασφάλεια των πληροφοριών. Από την άλλη πλευρά, οι χρηματοδοτικές προσπάθειες που απαιτούνται για την εφαρμογή της νέας νομοθεσίας μπορούν να καλυφθούν στο πλαίσιο των υφιστάμενων προγραμμάτων βελτίωσης της ασφάλειας των πληροφοριών σε κάθε θεσμικό όργανο και οργανισμό της Ένωσης.
5.ΛΟΙΠΑ ΣΤΟΙΧΕΙΑ
•Σχέδια εφαρμογής και ρυθμίσεις παρακολούθησης, αξιολόγησης και υποβολής εκθέσεων
Η πρόταση προβλέπει την υποχρέωση της Επιτροπής να υποβάλλει ανά τριετία έκθεση στο Ευρωπαϊκό Κοινοβούλιο και στο Συμβούλιο σχετικά με την εφαρμογή του παρόντος κανονισμού, συμπεριλαμβανομένης της λειτουργίας της διακυβέρνησης που θεσπίζεται με τον παρόντα κανονισμό.
Επιπλέον, και ανά πενταετία, η Επιτροπή αξιολογεί τον παρόντα κανονισμό με σκοπό την εκτίμηση της πραγματικής εκτέλεσής του και, βάσει αυτής, αν υπάρχει ανάγκη τροποποίησης της νομοθεσίας.
•Αναλυτική επεξήγηση των επιμέρους διατάξεων της πρότασης
Η παρούσα πρόταση διαρθρώνεται γύρω από τις απαιτήσεις για τον χειρισμό και την αποθήκευση μη διαβαθμισμένων πληροφοριών και ΔΠΕΕ, οι οποίες αποτελούν το κύριο αντικείμενο της πρωτοβουλίας και των οποίων η ενισχυμένη προστασία αποτελεί τον βασικό σκοπό της.
Αντικείμενο και πεδίο εφαρμογής (άρθρο 1 και άρθρο 2)
Ο παρών κανονισμός αποσκοπεί στη δημιουργία ενός ελάχιστου συνόλου κανόνων ασφάλειας των πληροφοριών, οι οποίοι θα εφαρμόζονται σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης.
Εφαρμόζεται σε όλες τις πληροφορίες που χειρίζονται και αποθηκεύουν τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, συμπεριλαμβανομένων των πληροφοριών που σχετίζονται με τις δραστηριότητες της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας, εκτός των διαβαθμισμένων πληροφοριών της Ευρατόμ. Τόσο οι μη διαβαθμισμένες πληροφορίες όσο και οι ΔΠΕΕ καλύπτονται από τον παρόντα κανονισμό.
Ορισμοί και γενικές αρχές (άρθρα 3 έως 5)
Οι ορισμοί που παρέχονται στο άρθρο 3 βασίζονται στους ισχύοντες κανόνες για την ασφάλεια των πληροφοριών, όπως έχουν θεσπιστεί χωριστά από τα θεσμικά όργανα και τους οργανισμούς της Ένωσης.
Εκτός από τις γενικές αρχές της νομοθεσίας της Ένωσης: διαφάνεια, αναλογικότητα, αποτελεσματικότητα και λογοδοσία, ο παρών κανονισμός προβλέπει τις κύριες δεσμευτικές κατευθυντήριες γραμμές, όπως η χωριστή διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών που διεξάγεται από κάθε θεσμικό όργανο και οργανισμό της Ένωσης και η αξιολόγηση των πληροφοριών τους, προκειμένου να κατηγοριοποιηθούν δεόντως.
Διακυβέρνηση και οργάνωση της ασφάλειας (άρθρα 6 έως 8)
Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης συνεργάζονται στο πλαίσιο διοργανικής ομάδας συντονισμού για την ασφάλεια των πληροφοριών, η οποία ενεργεί με συναίνεση και προς το κοινό συμφέρον των θεσμικών οργάνων και οργανισμών της Ένωσης.
Η ομάδα συντονισμού συγκεντρώνει τις αρχές ασφαλείας όλων των θεσμικών οργάνων και οργανισμών και καταρτίζει έγγραφα καθοδήγησης σχετικά με την εφαρμογή του παρόντος κανονισμού. Συνεργάζεται τακτικά με τις εθνικές αρχές ασφαλείας των κρατών μελών, στο πλαίσιο επιτροπής ασφάλειας των πληροφοριών.
Συγκροτούνται πέντε υποομάδες οι οποίες απαρτίζονται από εμπειρογνώμονες που εκπροσωπούν διάφορα θεσμικά όργανα και οργανισμούς με σκοπό τον εξορθολογισμό των διαδικασιών και άλλων πρακτικών πτυχών που σχετίζονται με την ασφάλεια των πληροφοριών.
Κάθε θεσμικό όργανο και οργανισμός της Ένωσης οφείλει να ορίσει μια αρχή ασφαλείας, η οποία είναι αρμόδια για τον καθορισμό των εσωτερικών πολιτικών σχετικά με την ασφάλεια των πληροφοριών και για την εφαρμογή τους. Η αρχή ασφαλείας θεσπίζει ειδικές λειτουργίες, όπως η Αρχή Διασφάλισης Πληροφοριών, η Επιχειρησιακή Αρχή Διασφάλισης Πληροφοριών, η Αρχή Διαπίστευσης Ασφάλειας, η Αρχή TEMPEST, η Αρχή Έγκρισης Κρυπτογραφικών Μεθόδων και η Αρχή Διανομής Κρυπτογραφικών Μεθόδων, οι οποίες μπορούν να ανατεθούν σε άλλο όργανο ή οργανισμό για λόγους αποδοτικότητας ή εξοικονόμησης πόρων.
Διασφάλιση πληροφοριών και συστήματα επικοινωνίας και πληροφοριών (άρθρα 9 έως 11)
Ο κανονισμός θεσπίζει υποομάδα για τη διασφάλιση των πληροφοριών με στόχο την ενίσχυση της συνοχής στα θεσμικά όργανα και τους οργανισμούς της Ένωσης μεταξύ των κανόνων για την ασφάλεια των πληροφοριών και του βασικού πλαισίου για την κυβερνοασφάλεια, όπως ορίζεται στον κανονισμό για τον καθορισμό μέτρων για υψηλό επίπεδο κυβερνοασφάλειας στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης.
Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης υποχρεούνται να τηρούν τις αρχές που αναφέρονται στα εν λόγω άρθρα και να θεσπίζουν χωριστούς εσωτερικούς κανόνες για συγκεκριμένα μέτρα ασφαλείας, ανάλογα με το δικό τους περιβάλλον ασφάλειας.
Μη διαβαθμισμένες πληροφορίες (άρθρα 12 έως 17 και παράρτημα Ι)
Ο κανονισμός προβλέπει τρεις κατηγορίες μη διαβαθμισμένων πληροφοριών: πληροφορίες για δημόσια χρήση, συνήθεις πληροφορίες και ευαίσθητες μη διαβαθμισμένες πληροφορίες. Ορίζονται όλες οι κατηγορίες, ενώ ορίζονται σημάνσεις και όροι χειρισμού για την προστασία των πληροφοριών αυτών.
Με σκοπό τον συντονισμό των εργασιών για την αντιστοιχία μεταξύ συγκεκριμένων κατηγοριών που θεσπίζονται από ορισμένα θεσμικά όργανα και οργανισμούς της Ένωσης και κοινών κατηγοριών που προβλέπονται από τον κανονισμό, η πρόταση προβλέπει τη σύσταση υποομάδας για τις μη διαβαθμισμένες πληροφορίες.
ΔΠΕΕ (άρθρα 18 έως 58 και παραρτήματα ΙΙ έως VΙ)
Το κεφάλαιο αυτό, καθώς είναι το πιο ογκώδες της πρότασης, διαρθρώνεται σε επτά τμήματα, ως εξής: γενικές διατάξεις, ασφάλεια προσωπικού, φυσική ασφάλεια, διαχείριση ΔΠΕΕ, προστασία σε συστήματα επικοινωνίας και πληροφοριών, βιομηχανική ασφάλεια, και κοινοποίηση ΔΠΕΕ και ανταλλαγή διαβαθμισμένων πληροφοριών.
Το τμήμα που αφορά τις γενικές διατάξεις προβλέπει τέσσερα επίπεδα ΔΠΕΕ: TRES SECRET UE/EU TOP SECRET, SECRET UE/EU SECRET, CONFIDENTIEL UE/EU CONFIDENTIAL, RESTREINT UE/EU RESTRICTED και προβλέπει την υποχρέωση των θεσμικών οργάνων και οργανισμών της Ένωσης να λαμβάνουν τα αναγκαία μέτρα ασφαλείας σύμφωνα με τα αποτελέσματα διαδικασίας διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών.
Καθένα από τα υπόλοιπα τμήματα επικεντρώνεται στα πρότυπα προστασίας των ΔΠΕΕ, σε σχέση με τον συγκεκριμένο τομέα τους. Οι λεπτομέρειες για την εν λόγω προστασία των ΔΠΕΕ καθορίζονται στα παραρτήματα II έως V. Το παράρτημα VI προβλέπει τον πίνακα αντιστοιχίας των ΔΠΕΕ με τις διαβαθμίσεις ασφαλείας των κρατών μελών και της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας.
Με στόχο τον εξορθολογισμό των σχετικών επιτόπιων διαδικασιών και την αποφυγή της αλληλεπικάλυψης της προσπάθειας, με τον κανονισμό συγκροτούνται υποομάδες για τη διασφάλιση των πληροφοριών, για τις μη διαβαθμισμένες πληροφορίες, για τη φυσική ασφάλεια, για τη διαπίστευση των συστημάτων επικοινωνίας και πληροφοριών που χειρίζονται και αποθηκεύουν ΔΠΕΕ και για την κοινοποίηση ΔΠΕΕ και ανταλλαγή διαβαθμισμένων πληροφοριών.
Τελικές διατάξεις (άρθρα 59 έως 62)
Οι τελικές διατάξεις διασφαλίζουν τη μετάβαση από τους ισχύοντες κανόνες και διαδικασίες στο νέο νομικό πλαίσιο που θεσπίζει ο παρών κανονισμός. Αφορούν τους εσωτερικούς κανόνες για την ασφάλεια των πληροφοριών που εφαρμόζονται επί του παρόντος στα θεσμικά όργανα και τους οργανισμούς της Ένωσης, την αναγνώριση των επισκέψεων αξιολόγησης που διεξάγονται πριν από την έναρξη εφαρμογής του κανονισμού, την αντιμετώπιση των διοικητικών ρυθμίσεων που έχουν συναφθεί προηγουμένως και τη συνέχιση των ειδικών πλαισίων ασφάλειας που εφαρμόζονται στις συμφωνίες επιχορήγησης.
Ο παρών κανονισμός πρόκειται να εφαρμοστεί μετά την παρέλευση δύο ετών από την ημερομηνία έναρξης ισχύος του.
2022/0084 (COD)
Πρόταση
ΚΑΝΟΝΙΣΜΟΣ ΤΟΥ ΕΥΡΩΠΑΪΚΟΥ ΚΟΙΝΟΒΟΥΛΙΟΥ ΚΑΙ ΤΟΥ ΣΥΜΒΟΥΛΙΟΥ
σχετικά με την ασφάλεια των πληροφοριών στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης
ΤΟ ΕΥΡΩΠΑΪΚΟ ΚΟΙΝΟΒΟΥΛΙΟ ΚΑΙ ΤΟ ΣΥΜΒΟΥΛΙΟ ΤΗΣ ΕΥΡΩΠΑΪΚΗΣ ΕΝΩΣΗΣ,
Έχοντας υπόψη τη Συνθήκη για τη λειτουργία της Ευρωπαϊκής Ένωσης, και ιδίως το άρθρο 298,
Έχοντας υπόψη τη Συνθήκη περί ιδρύσεως της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας, και ιδίως το άρθρο 106α,
Έχοντας υπόψη την πρόταση της Ευρωπαϊκής Επιτροπής,
Κατόπιν διαβίβασης του σχεδίου νομοθετικής πράξης στα εθνικά κοινοβούλια,
Αποφασίζοντας σύμφωνα με τη συνήθη νομοθετική διαδικασία,
Εκτιμώντας τα ακόλουθα:
(1)Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης προς το παρόν διαθέτουν δικούς τους κανόνες για την ασφάλεια των πληροφοριών, βάσει του εσωτερικού τους κανονισμού ή της ιδρυτικής τους πράξης, ή δεν διαθέτουν καθόλου σχετικούς κανόνες. Στο πλαίσιο αυτό, κάθε θεσμικό όργανο και οργανισμός της Ένωσης κάνει σημαντικές προσπάθειες για την υιοθέτηση διαφορετικών προσεγγίσεων, με αποτέλεσμα η ανταλλαγή πληροφοριών να μην είναι πάντοτε αξιόπιστη. Η έλλειψη κοινής προσέγγισης εμποδίζει την ανάπτυξη κοινών εργαλείων που θα βασίζονται σε ένα συμφωνημένο σύνολο κανόνων ανάλογα με τις ανάγκες ασφάλειας των πληροφοριών που πρέπει να προστατεύονται.
(2)Μολονότι έχει σημειωθεί πρόοδος όσον αφορά τη θέσπιση πιο συνεκτικών κανόνων για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ (ΔΠΕΕ) και των μη διαβαθμισμένων πληροφοριών, η διαλειτουργικότητα των σχετικών συστημάτων παραμένει περιορισμένη, με αποτέλεσμα να εμποδίζεται η απρόσκοπτη διαβίβαση πληροφοριών μεταξύ των διαφόρων θεσμικών οργάνων και οργανισμών της Ένωσης. Ως εκ τούτου, θα πρέπει να γίνουν περαιτέρω προσπάθειες ώστε να καταστεί δυνατή μια διοργανική προσέγγιση για την ανταλλαγή ΔΠΕΕ και ευαίσθητων μη διαβαθμισμένων πληροφοριών, με κοινές κατηγορίες πληροφοριών και κοινές βασικές αρχές χειρισμού. Θα πρέπει επίσης να προβλεφθεί βασικό πλαίσιο για την απλούστευση των διαδικασιών για την ανταλλαγή ΔΠΕΕ και ευαίσθητων μη διαβαθμισμένων πληροφοριών μεταξύ των θεσμικών οργάνων και οργανισμών της Ένωσης και με τα κράτη μέλη.
(3)Ως εκ τούτου, θα πρέπει να θεσπιστούν σχετικοί κανόνες που θα διασφαλίζουν κοινό επίπεδο ασφάλειας των πληροφοριών σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης. Θα πρέπει να αποτελούν ένα ολοκληρωμένο και συνεκτικό γενικό πλαίσιο για την προστασία των ΔΠΕΕ και των μη διαβαθμισμένων πληροφοριών και να διασφαλίζουν την ισοδυναμία των βασικών αρχών και των ελάχιστων προτύπων.
(4)Η πρόσφατη πανδημία προκάλεσε σημαντική αλλαγή στις εργασιακές πρακτικές, καθώς τα εργαλεία εξ αποστάσεως επικοινωνίας αποτελούν πλέον τον κανόνα. Ως εκ τούτου, πολλές διαδικασίες που εξακολουθούσαν να διεξάγονται τουλάχιστον εν μέρει σε έντυπη μορφή προσαρμόστηκαν ταχέως ώστε να καταστεί δυνατή η ηλεκτρονική επεξεργασία και ανταλλαγή πληροφοριών. Οι εξελίξεις αυτές απαιτούν αλλαγές στον χειρισμό και την προστασία των πληροφοριών. Ο παρών κανονισμός λαμβάνει υπόψη τις νέες εργασιακές πρακτικές.
(5)Με τη δημιουργία ενός ελάχιστου κοινού επιπέδου προστασίας των ΔΠΕΕ και των μη διαβαθμισμένων πληροφοριών, ο παρών κανονισμός έχει ως στόχο να διασφαλίσει ότι τα θεσμικά όργανα και οι οργανισμοί της Ένωσης έχουν την υποστήριξη μιας αποτελεσματικής και ανεξάρτητης διοίκησης κατά την εκπλήρωση της αποστολής τους. Ταυτόχρονα, κάθε θεσμικό όργανο και οργανισμός της Ένωσης διατηρεί την αυτονομία του όσον αφορά τον καθορισμό του τρόπου εφαρμογής των κανόνων που ορίζονται στον παρόντα κανονισμό, σύμφωνα με τις δικές του ανάγκες ασφάλειας. Ο παρών κανονισμός δεν εμποδίζει σε καμία περίπτωση τα θεσμικά όργανα και τους οργανισμούς της Ένωσης να εκπληρώσουν την αποστολή τους, όπως τους έχει ανατεθεί από τη νομοθεσία της ΕΕ, ούτε θίγει τη θεσμική αυτονομία τους.
(6)Ο παρών κανονισμός δεν θίγει τον κανονισμό (Ευρατόμ) αριθ. 3/1958, τον κανονισμό αριθ. 31 (ΕΟΚ), τον κανονισμό αριθ. 11 (ΕΚΑΕ) περί καθορισμού του κανονισμού υπηρεσιακής καταστάσεως των υπαλλήλων και του καθεστώτος που εφαρμόζεται επί του λοιπού προσωπικού της Ευρωπαϊκής Οικονομικής Κοινότητος και της Ευρωπαϊκής Κοινότητος Ατομικής Ενέργειας, τον κανονισμό (ΕΚ) αριθ. 1049/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, τον κανονισμό (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, τον κανονισμό (ΕΟΚ, Ευρατόμ) αριθ. 354/83 του Συμβουλίου, τον κανονισμό (ΕΕ, Ευρατόμ) 2018/1046 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, τον κανονισμό (ΕΕ) 2021/697 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, τον κανονισμό (ΕΕ) [...] του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου για τον καθορισμό μέτρων για υψηλό επίπεδο κυβερνοασφάλειας στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης.
(7)Προκειμένου να διαφυλαχθεί ο ειδικός χαρακτήρας των δραστηριοτήτων της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας που ρυθμίζονται από τον κανονισμό αριθ. 3/1958 του Συμβουλίου της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας, ο παρών κανονισμός δεν θα πρέπει να εφαρμόζεται στις διαβαθμισμένες πληροφορίες της Ευρατόμ. Ωστόσο, όλες οι πληροφορίες που σχετίζονται με άλλες δραστηριότητες της Ευρατόμ που δεν καλύπτονται από τον κανονισμό αριθ. 3/1958 θα πρέπει να εμπίπτουν στο πεδίο εφαρμογής του παρόντος κανονισμού.
(8)Με σκοπό τη δημιουργία επίσημης δομής για τη συνεργασία μεταξύ των θεσμικών οργάνων και οργανισμών της Ένωσης στον τομέα της ασφάλειας των πληροφοριών, είναι απαραίτητο να συγκροτηθεί διοργανική ομάδα συντονισμού (στο εξής: ομάδα συντονισμού) στην οποία εκπροσωπούνται όλες οι αρχές ασφαλείας των θεσμικών οργάνων και οργανισμών της Ένωσης. Η ομάδα συντονισμού, η οποία δεν θα διαθέτει εξουσίες λήψης αποφάσεων, θα πρέπει να ενισχύσει τη συνοχή των πολιτικών στον τομέα της ασφάλειας των πληροφοριών και να συμβάλει στην εναρμόνιση των διαδικασιών και των εργαλείων για την ασφάλεια των πληροφοριών σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης.
(9)Το έργο της ομάδας συντονισμού χρειάζεται την υποστήριξη εμπειρογνωμόνων σε διάφορους τομείς της ασφάλειας των πληροφοριών: κατηγοριοποίηση και σήμανση, συστήματα επικοινωνίας και πληροφοριών, διαπίστευση, φυσική ασφάλεια και κοινοποίηση ΔΠΕΕ και ανταλλαγή διαβαθμισμένων πληροφοριών. Για να αποφευχθεί η αλληλεπικάλυψη των προσπαθειών μεταξύ των θεσμικών οργάνων και οργανισμών της Ένωσης, θα πρέπει, συνεπώς, να συσταθούν θεματικές υποομάδες. Επιπλέον, όπου απαιτείται, η ομάδα συντονισμού θα πρέπει να είναι σε θέση να συγκροτεί και άλλες υποομάδες με συγκεκριμένα καθήκοντα.
(10)Η ομάδα συντονισμού θα πρέπει να συνεργάζεται στενά με τις εθνικές αρχές ασφαλείας των κρατών μελών με στόχο την ενίσχυση της ασφάλειας των πληροφοριών στην Ένωση. Ως εκ τούτου, θα πρέπει να συσταθεί επιτροπή ασφάλειας πληροφοριών των κρατών μελών, η οποία θα παρέχει συμβουλές στην ομάδα συντονισμού.
(11)Ενώ οι κοινοί οργανισμοί που εκπροσωπούν όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης συστήνονται με βάση την αρχή της συνεργασίας, κάθε θεσμικό όργανο και οργανισμός θα πρέπει να διατηρήσει την πλήρη ευθύνη για την ασφάλεια των πληροφοριών στο εσωτερικό του. Κάθε θεσμικό όργανο και οργανισμός της Ένωσης θα πρέπει να διαθέτει αρχή ασφαλείας και, εφόσον απαιτείται, άλλες αρχές επιφορτισμένες με ειδικές αρμοδιότητες σχετικές με την ασφάλεια των πληροφοριών.
(12)Η αρχή της διαχείρισης κινδύνου σχετικά με την ασφάλεια των πληροφοριών θα πρέπει να αποτελεί τον πυρήνα της πολιτικής που πρέπει να χαραχθεί εμπράκτως από κάθε θεσμικό όργανο και οργανισμό της Ένωσης. Ενώ πρέπει να πληρούνται οι ελάχιστες απαιτήσεις που ορίζονται στον παρόντα κανονισμό, κάθε θεσμικό όργανο και οργανισμός της Ένωσης θα πρέπει να θεσπίζει ειδικά μέτρα ασφαλείας για την προστασία των πληροφοριών σύμφωνα με τα αποτελέσματα εσωτερικής εκτίμησης κινδύνου. Κατά τον ίδιο τρόπο, τα τεχνικά μέσα για την προστασία των πληροφοριών θα πρέπει να προσαρμόζονται ανάλογα με τις ιδιαιτερότητες κάθε θεσμικού οργάνου και οργανισμού.
(13)Δεδομένης της ποικιλομορφίας των κατηγοριών μη διαβαθμισμένων πληροφοριών που έχουν αναπτύξει τα θεσμικά όργανα και οι οργανισμοί της Ένωσης με βάση τους δικούς τους κανόνες για την ασφάλεια των πληροφοριών και προκειμένου να αποφευχθεί καθυστέρηση στην εφαρμογή του παρόντος κανονισμού, τα θεσμικά όργανα ή οι οργανισμοί της Ένωσης θα πρέπει να είναι σε θέση να διατηρούν το δικό τους σύστημα σήμανσης για εσωτερικούς σκοπούς ή κατά την ανταλλαγή πληροφοριών με τους ομολόγους τους από άλλα θεσμικά όργανα και οργανισμούς ή από τα κράτη μέλη.
(14)Με σκοπό την προσαρμογή στις νέες πρακτικές τηλεργασίας, τα δίκτυα που χρησιμοποιούνται για τη σύνδεση με τις υπηρεσίες εξ αποστάσεως πρόσβασης του θεσμικού οργάνου ή του οργανισμού της Ένωσης θα πρέπει να προστατεύονται με κατάλληλα μέτρα ασφαλείας.
(15)Δεδομένου ότι τα θεσμικά όργανα και οι οργανισμοί της Ένωσης κάνουν συχνά χρήση αναδόχων και εξωτερικής ανάθεσης, είναι σημαντικό να θεσπιστούν κοινές διατάξεις σχετικά με το προσωπικό των αναδόχων που εκτελεί καθήκοντα σχετικά με την ασφάλεια των πληροφοριών.
(16)Οι ουσιαστικοί κανόνες σχετικά με την πρόσβαση σε ΔΠΕΕ στους εσωτερικούς κανόνες των διαφόρων θεσμικών οργάνων και οργανισμών της Ένωσης είναι επί του παρόντος εναρμονισμένοι, αλλά υπάρχουν σημαντικές διαφορές όσον αφορά τις ονομασίες και τις απαιτούμενες διαδικασίες. Το γεγονός αυτό δημιουργεί ένα βάρος για τις εθνικές αρχές ασφαλείας των κρατών μελών, οι οποίες πρέπει να προσαρμοστούν σε διαφορετικές απαιτήσεις. Ως εκ τούτου, είναι απαραίτητο να προβλεφθεί κοινό γλωσσάριο και κοινές διαδικασίες στον τομέα της ασφάλειας του προσωπικού, ώστε να απλουστευθεί η συνεργασία με τις εθνικές αρχές ασφαλείας των κρατών μελών και να περιοριστεί ο κίνδυνος διαρροής ΔΠΕΕ.
(17)Δεδομένης της ανομοιογένειας των πόρων μεταξύ των θεσμικών οργάνων και των οργανισμών της Ένωσης και προκειμένου να εξορθολογιστούν οι σχετικές διαδικασίες και πρακτικές τους, τα καθήκοντα ελέγχου ασφαλείας μπορούν να ανατεθούν στην Επιτροπή, προκειμένου να διασφαλιστεί η συνέχιση μιας μακροχρόνιας πρακτικής στον τομέα της εξουσιοδότησης ασφαλείας και η συμβολή στη συγκέντρωση των καθηκόντων που ανατίθενται σε κάθε αρχή ασφαλείας.
(18)Η προστασία των ΔΠΕΕ διασφαλίζεται επίσης με τεχνικά και οργανωτικά μέτρα που εφαρμόζονται στους χώρους, τα κτίρια, τις αίθουσες, τα γραφεία ή τις εγκαταστάσεις των θεσμικών οργάνων και οργανισμών της Ένωσης όπου συζητούνται, αποτελούν αντικείμενο χειρισμού ή αποθηκεύονται ΔΠΕΕ. Ο παρών κανονισμός προβλέπει την εφαρμογή διαδικασίας διαχείρισης της ασφάλειας των πληροφοριών στον τομέα της φυσικής ασφάλειας, η οποία θα επιτρέπει στα θεσμικά όργανα και τους οργανισμούς της Ένωσης να επιλέγουν τα κατάλληλα μέτρα ασφαλείας για τις εγκαταστάσεις τους.
(19)Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης που χειρίζονται και αποθηκεύουν ΔΠΕΕ θα πρέπει να δημιουργήσουν χώρους φυσικής προστασίας στις εγκαταστάσεις τους, ώστε να διασφαλίζεται το ίδιο επίπεδο προστασίας για τα αντίστοιχα επίπεδα διαβάθμισης ΔΠΕΕ που αποτελούν αντικείμενο χειρισμού και αποθηκεύονται εκεί. Οι χώροι αυτοί θα πρέπει να χαρακτηριστούν διοικητικοί χώροι και χώροι ασφαλείας και να τηρούν κοινά ελάχιστα πρότυπα για την προστασία των ΔΠΕΕ.
(20)Ο έλεγχος του φορέα προέλευσης αποτελεί σημαντική αρχή στη διαχείριση των ΔΠΕΕ και, ως εκ τούτου, πρέπει να οριστεί και να αναπτυχθεί με σαφήνεια. Στο πλαίσιο αυτό, η δημιουργία ΔΠΕΕ αναθέτει στον φορέα προέλευσης την ευθύνη που θα πρέπει να καλύπτει ολόκληρο τον κύκλο ζωής του σχετικού εγγράφου ΔΠΕΕ.
(21)Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης ανέπτυσσαν ανέκαθεν αυτόνομα τα οικεία συστήματα επικοινωνίας και πληροφοριών, χωρίς να δίνουν τη δέουσα προσοχή στη διαλειτουργικότητά τους σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης. Ως εκ τούτου, είναι απαραίτητο να θεσπιστούν ελάχιστες απαιτήσεις ασφάλειας όσον αφορά τα συστήματα επικοινωνίας και πληροφοριών (CIS) που χειρίζονται και αποθηκεύουν τόσο τις ΔΠΕΕ όσο και τις μη διαβαθμισμένες πληροφορίες, με στόχο τη διασφάλιση της απρόσκοπτης ανταλλαγής πληροφοριών με τα ενδιαφερόμενα μέρη.
(22)Με στόχο την επίτευξη ενιαίου προτύπου διαπίστευσης των CIS που χειρίζονται και αποθηκεύουν ΔΠΕΕ, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης θα πρέπει να συνεργάζονται στο πλαίσιο ομάδας που θα συγκροτηθεί για τον συγκεκριμένο σκοπό. Συνιστάται το πρότυπο αυτό να χρησιμοποιείται από όλα τα όργανα και τους οργανισμούς, προκειμένου να συμβάλουν σε ένα γενικό επίπεδο προστασίας των ΔΠΕΕ. Ωστόσο, όσον αφορά την οργανωτική αυτονομία, η απόφαση εναπόκειται στην αρμόδια αρχή κάθε θεσμικού οργάνου ή οργανισμού.
(23)Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης θα πρέπει να τηρούν τις ίδιες διαδικασίες και να εφαρμόζουν τα ίδια μέτρα κατά την ανάθεση και την εκτέλεση διαβαθμισμένων συμβάσεων ή συμφωνιών επιχορήγησης. Ως εκ τούτου, είναι αναγκαίο να καθοριστούν με σαφήνεια τόσο τα υποχρεωτικά όσο και τα προαιρετικά στοιχεία των διαβαθμισμένων συμβάσεων και συμφωνιών επιχορήγησης. Ωστόσο, τα μέτρα για την προστασία των ΔΠΕΕ σε σχέση με διαβαθμισμένες συμβάσεις και συμφωνίες επιχορήγησης θα πρέπει να λαμβάνουν υπόψη τους κανόνες που ήδη έχουν θεσπιστεί χωριστά σε αυτόν τον τομέα από τα θεσμικά όργανα και τους οργανισμούς της Ένωσης από κοινού με τα κράτη μέλη.
(24)Η στενή συνεργασία μεταξύ των θεσμικών οργάνων και των οργανισμών της Ένωσης, καθώς και η πληθώρα συνεργειών που αναπτύσσονται μεταξύ τους, περιλαμβάνουν την ανταλλαγή μεγάλου όγκου πληροφοριών. Για λόγους ασφάλειας των διαβαθμισμένων πληροφοριών, πριν από τον χειρισμό και την αποθήκευση ΔΠΕΕ συγκεκριμένου επιπέδου από θεσμικό όργανο ή οργανισμό της Ένωσης θα πρέπει να αξιολογείται η αξιοπιστία του.
(25)Επιπλέον, η ανταλλαγή ΔΠΕΕ μεταξύ των θεσμικών οργάνων και οργανισμών της Ένωσης και η ανταλλαγή διαβαθμισμένων πληροφοριών με διεθνείς οργανισμούς και τρίτες χώρες θα πρέπει επίσης να ρυθμίζονται με κατάλληλα μέτρα ασφαλείας για την προστασία των εν λόγω πληροφοριών. Όταν προβλέπονται συμφωνίες για την ασφάλεια των πληροφοριών, θα πρέπει να εφαρμόζονται οι διατάξεις του άρθρου 218 της Συνθήκης.
(26)Οι συμφωνίες για την ασφάλεια των πληροφοριών αποσκοπούν στη διασφάλιση του συνολικού νομικού πλαισίου για την ανταλλαγή διαβαθμισμένων πληροφοριών της Ένωσης με τρίτες χώρες και διεθνείς οργανισμούς. Είναι επίσης αναγκαίο να προβλεφθεί η δυνατότητα των θεσμικών οργάνων και οργανισμών της Ένωσης να συνάπτουν διοικητικές ρυθμίσεις με συγκεκριμένο ομόλογο τρίτης χώρας ή διεθνούς οργανισμού με σκοπό την ανταλλαγή ΔΠΕΕ.
(27)Ο παρών κανονισμός θεσπίζει πλαίσιο που είναι κοινό για όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης. Προκειμένου να αποφευχθεί η επιβολή υπερβολικού διοικητικού φόρτου στα θεσμικά όργανα και τους οργανισμούς της Ένωσης κατά τη διαδικασία προσαρμογής των κανόνων εσωτερικής τους ασφάλειας στους κανόνες που ορίζονται στον παρόντα κανονισμό, ο παρών κανονισμός θα πρέπει να εφαρμοστεί δύο έτη μετά την έναρξη ισχύος του.
(28)Σύμφωνα με τις παραγράφους 22 και 23 της διοργανικής συμφωνίας της 13ης Απριλίου 2016 για τη βελτίωση του νομοθετικού έργου, η Επιτροπή θα πρέπει να αξιολογήσει τον παρόντα κανονισμό προκειμένου να εκτιμηθούν οι πραγματικές επιπτώσεις του και η ανάγκη για περαιτέρω δράση. Η Επιτροπή θα πρέπει να υποβάλει στο Ευρωπαϊκό Κοινοβούλιο και στο Συμβούλιο έκθεση σχετικά με την εφαρμογή του παρόντος κανονισμού, το αργότερο τρία έτη μετά την ημερομηνία εφαρμογής.
(29)Ζητήθηκε η γνώμη του Ευρωπαίου Επόπτη Προστασίας Δεδομένων σύμφωνα με το άρθρο 42 του κανονισμού (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, ο οποίος γνωμοδότησε στις …
ΕΞΕΔΩΣΑΝ ΤΟΝ ΠΑΡΟΝΤΑ ΚΑΝΟΝΙΣΜΟ:
Κεφάλαιο 1
Γενικές διατάξεις
Άρθρο 1
Αντικείμενο
1.Ο παρών κανονισμός θεσπίζει κανόνες ασφάλειας των πληροφοριών για όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης.
Άρθρο 2
Πεδίο εφαρμογής
1.Ο παρών κανονισμός εφαρμόζεται σε όλες τις πληροφορίες τις οποίες χειρίζονται και αποθηκεύουν τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, συμπεριλαμβανομένων των πληροφοριών που σχετίζονται με δραστηριότητες της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας, εκτός των διαβαθμισμένων πληροφοριών της Ευρατόμ.
2.Εφαρμόζεται στα ακόλουθα επίπεδα εμπιστευτικότητας των πληροφοριών:
α)τρία επίπεδα μη διαβαθμισμένων πληροφοριών: δημόσιας χρήσης, συνήθεις και ευαίσθητες μη διαβαθμισμένες·
β)τέσσερα επίπεδα διαβαθμισμένων πληροφοριών της ΕΕ: RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL, SECRET UE/EU SECRET, TRES SECRET UE/EU TOP SECRET.
3.Τα επίπεδα αυτά βασίζονται στη ζημία που μπορεί να προκαλέσει η μη εξουσιοδοτημένη γνωστοποίηση στα ιδιωτικά και δημόσια έννομα συμφέροντα, συμπεριλαμβανομένων των συμφερόντων της Ένωσης, των θεσμικών οργάνων και οργανισμών της Ένωσης και των κρατών μελών ή άλλων ενδιαφερόμενων μερών, ώστε να είναι δυνατή η εφαρμογή των κατάλληλων προστατευτικών μέτρων.
Άρθρο 3
Ορισμοί
Για τους σκοπούς του παρόντος κανονισμού, ισχύουν οι ακόλουθοι ορισμοί:
α)«πληροφορία»: κάθε δεδομένο σε προφορική, οπτική, ηλεκτρονική, μαγνητική ή φυσική μορφή, ή σε μορφή υλικού, εξοπλισμού ή μορφή τεχνολογικού χαρακτήρα που περιλαμβάνει αναπαραγωγές και μεταφράσεις, καθώς και υλικό σε διαδικασία ανάπτυξης·
β)«ασφάλεια πληροφοριών»: η διασφάλιση της γνησιότητας, της διαθεσιμότητας, της εμπιστευτικότητας, της ακεραιότητας και της μη άρνησης αναγνώρισης πληροφοριών·
γ)«χειρισμός» πληροφοριών: όλες οι δυνατές ενέργειες στις οποίες είναι δυνατόν να υποβληθούν οι πληροφορίες καθ’ όλη τη διάρκεια του κύκλου ζωής τους· περιλαμβάνει τη δημιουργία, τη συλλογή, την καταχώριση, τον καθορισμό επιπέδου εμπιστευτικότητας, την επεξεργασία, την προβολή, τη διαβούλευση, τη μεταφορά, τη διαβίβαση, τον υποχαρακτηρισμό, τον αποχαρακτηρισμό, την αρχειοθέτηση και την καταστροφή τους·
δ)«αποθήκευση»: η διατήρηση πληροφοριών σε οποιοδήποτε μέσο, ώστε να διασφαλιστεί η διαθεσιμότητά τους για μελλοντική χρήση·
ε)«θεσμικά όργανα και οργανισμοί της Ένωσης»: τα θεσμικά και λοιπά όργανα και οι οργανισμοί της Ένωσης που έχουν ιδρυθεί με τη Συνθήκη για την Ευρωπαϊκή Ένωση, τη Συνθήκη για τη λειτουργία της Ευρωπαϊκής Ένωσης, τη Συνθήκη περί ιδρύσεως της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας ή νομοθετική πράξη, ή βάσει αυτών·
στ)«διαβαθμισμένες πληροφορίες της Ευρατόμ»: οι πληροφορίες κατά την έννοια του κανονισμού αριθ. 3/1958 του Συμβουλίου της Ευρωπαϊκής Κοινότητας Ατομικής Ενέργειας·
ζ)«αρχή ασφαλείας»: η λειτουργία ασφαλείας κάθε θεσμικού οργάνου και οργανισμού της Ένωσης, που ορίζεται σύμφωνα με τον εσωτερικό του κανονισμό ή την ιδρυτική του πράξη·
η)«διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών»: το σύνολο της διαδικασίας εντοπισμού, ελέγχου και ελαχιστοποίησης αβέβαιων γεγονότων που μπορούν να θίξουν την ασφάλεια ενός οργανισμού ή των συστημάτων που αυτός χρησιμοποιεί· η διαδικασία αυτή καλύπτει το σύνολο των δραστηριοτήτων που σχετίζονται με τον κίνδυνο, περιλαμβανομένων της αξιολόγησης, της επεξεργασίας, της αποδοχής και της κοινοποίησης·
θ)«στοιχείο»: οτιδήποτε έχει αξία για θεσμικό όργανο ή οργανισμό της Ένωσης, τις δραστηριότητές του και τη συνέχισή τους, περιλαμβανομένων των πηγών πληροφοριών που υποστηρίζουν την αποστολή του·
ι)«λειτουργικές διαδικασίες ασφάλειας»: σύνολο τεκμηριωμένων διαδικασιών, όπως αναφέρονται στο παράρτημα ΙΙΙ, για τη λειτουργία χώρου ασφαλείας, συστήματος επικοινωνίας και πληροφοριών ή άλλου περιουσιακού στοιχείου ή υπηρεσίας που σχετίζεται με την ασφάλεια, ώστε να διασφαλίζεται η αποτελεσματικότητά του·
ια)«σύστημα επικοινωνίας και πληροφοριών» ή «CIS»: κάθε σύστημα που επιτρέπει τον χειρισμό και την αποθήκευση πληροφοριών σε ηλεκτρονική μορφή, περιλαμβανομένων όλων των στοιχείων που απαιτούνται για τη λειτουργία του·
ιβ)«διασφάλιση πληροφοριών»: η βεβαιότητα ότι τα συστήματα επικοινωνίας και πληροφοριών θα προστατεύουν τις πληροφορίες που χειρίζονται και θα λειτουργούν όπως και όταν χρειάζεται, υπό τον έλεγχο νόμιμων χρηστών, διασφαλίζοντας παράλληλα κατάλληλα επίπεδα γνησιότητας, διαθεσιμότητας, εμπιστευτικότητας, ακεραιότητας και μη άρνησης αναγνώρισης·
ιγ)«διαπίστευση»: η επίσημη εξουσιοδότηση από την αρχή διαπίστευσης της ασφάλειας ώστε ένα σύστημα επικοινωνίας και πληροφοριών να μπορεί να επεξεργαστεί, ή ένας χώρος ασφαλείας να μπορεί να αποθηκεύσει, προκαθορισμένο επίπεδο ΔΠΕΕ·
ιδ)«διαδικασία διαπίστευσης»: τα στάδια και τα καθήκοντα που απαιτούνται πριν από τη διαπίστευση·
ιε)«μέτρα ασφαλείας TEMPEST»: μέτρα για την προστασία οποιουδήποτε CIS που χειρίζεται και αποθηκεύει πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή υψηλότερη από διαρροή αυτών των πληροφοριών μέσω ακούσιων ηλεκτρομαγνητικών εκπομπών·
ιστ)«CERT-ΕΕ»: το κέντρο κυβερνοασφάλειας για τα θεσμικά όργανα και τους οργανισμούς της Ένωσης κατά την έννοια του κανονισμού (ΕΕ) [...] του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου για τον καθορισμό μέτρων για υψηλό επίπεδο κυβερνοασφάλειας στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης·
ιζ)«περιστατικό ασφάλειας πληροφοριών»: κάθε περιστατικό που ενδέχεται να θέσει σε κίνδυνο τη γνησιότητα, τη διαθεσιμότητα, την εμπιστευτικότητα, την ακεραιότητα ή τη μη άρνηση αναγνώρισης αποθηκευμένων, διαβιβαζόμενων ή επεξεργασμένων πληροφοριών·
ιη)«ανάγκη γνώσης»: η ανάγκη πρόσβασης ενός ατόμου σε συγκεκριμένες πληροφορίες τις οποίες χειρίζεται ή αποθηκεύει θεσμικό όργανο ή οργανισμός της Ένωσης προκειμένου να εκπληρώσει τα καθήκοντα του συγκεκριμένου θεσμικού οργάνου ή οργανισμού της Ένωσης·
ιθ)«μηδενική εμπιστοσύνη»: μοντέλο ασφάλειας, σύνολο αρχών σχεδιασμού συστήματος και συντονισμένη στρατηγική κυβερνοασφάλειας και διαχείρισης συστήματος που βασίζεται στην αναγνώριση της ύπαρξης απειλών εντός και εκτός των παραδοσιακών ορίων του δικτύου·
κ)«σήμανση»: ετικέτα που τοποθετείται σε πληροφορίες προκειμένου να διασφαλίζεται η εφαρμογή των κατάλληλων μέτρων ασφαλείας·
κα)«σήμανση ασφάλειας»: σήμανση στην οποία αναγράφεται το επίπεδο εμπιστευτικότητας των πληροφοριών·
κβ)«σήμανση διανομής»: σήμανση στην οποία αναγράφονται οι προβλεπόμενοι παραλήπτες πληροφοριών στο θεσμικό όργανο ή τον οργανισμό της Ένωσης απ᾽ όπου προέρχονται·
κγ)«σήμανση δυνατότητας κοινοποίησης»: σήμανση στην οποία αναγράφονται οι επιτρεπόμενοι παραλήπτες εκτός του οργάνου ή του οργανισμού της Ένωσης απ᾽ όπου προέρχονται·
κδ)«ιδιοκτήτης συστήματος»: το άτομο που είναι υπεύθυνο για τη συνολική προμήθεια, την ανάπτυξη, την ολοκλήρωση, την τροποποίηση, τη λειτουργία, τη συντήρηση και την απόσυρση συστήματος επικοινωνίας και πληροφοριών·
κε)«απειλή για την ασφάλεια των πληροφοριών»: συμβάν ή παράγοντας που μπορεί εύλογα να αναμένεται ότι θα επηρεάσει αρνητικά την ασφάλεια των πληροφοριών εάν δεν αντιμετωπιστεί και δεν τεθεί υπό έλεγχο·
κστ)«τρωτό σημείο»: αδυναμία, ευαισθησία ή ελάττωμα περιουσιακού στοιχείου, συστήματος, διαδικασίας ή μηχανισμού ελέγχου που μπορεί να αποτελέσει αντικείμενο εκμετάλλευσης από μία ή περισσότερες απειλές·
κζ)«κίνδυνος»: η δυνητική δυσμενής επίπτωση δεδομένης απειλής, η οποία μπορεί να εκμεταλλευτεί εσωτερικά και εξωτερικά τρωτά σημεία ενός θεσμικού οργάνου ή οργανισμού της Ένωσης ή των συστημάτων τα οποία χρησιμοποιεί, με αποτέλεσμα να προκληθεί ζημία στα δημόσια και ιδιωτικά έννομα συμφέροντα, η οποία υπολογίζεται ως συνδυασμός της πιθανότητας εμφάνισης απειλών και των επιπτώσεών τους·
κη)«υπολειπόμενος κίνδυνος»: ο κίνδυνος που εξακολουθεί να υφίσταται μετά την εφαρμογή μέτρων ασφαλείας·
κθ)«αξιολόγηση κινδύνου»: εντοπισμός απειλών και τρωτών σημείων και διεξαγωγή της σχετικής ανάλυσης κινδύνου, δηλαδή ανάλυση πιθανοτήτων και επιπτώσεων·
λ)«χειρισμός κινδύνου»: μετριασμός, αναίρεση ή μείωση του κινδύνου (μέσω κατάλληλου συνδυασμού τεχνικών, φυσικών, οργανωτικών ή διαδικαστικών μέτρων), μεταφορά ή παρακολούθηση του κινδύνου·
λα)«ευρωπαϊκό πιστοποιητικό κυβερνοασφάλειας»: πιστοποιητικό κατά την έννοια του άρθρου 2 σημείο 11 του κανονισμού (ΕΕ) 2019/881·
λβ)«κάτοχος»: δεόντως εξουσιοδοτημένο άτομο με αποδεδειγμένη ανάγκη γνώσης το οποίο κατέχει μια πληροφορία που απαιτεί προστασία και είναι αντιστοίχως υπεύθυνο για την προστασία της·
λγ)«υλικό»: κάθε έγγραφο, φορέας δεδομένων ή στοιχείο μηχανημάτων ή εξοπλισμού που έχει ήδη κατασκευαστεί ή βρίσκεται υπό κατασκευή·
λδ)«διαβαθμισμένες πληροφορίες της Ευρωπαϊκής Ένωσης» ή «ΔΠΕΕ»: κάθε πληροφορία ή υλικό που έχει χαρακτηριστεί με διαβάθμιση ασφαλείας ΕΕ και των οποίων η μη εξουσιοδοτημένη γνωστοποίηση μπορεί να βλάψει ποικιλοτρόπως τα συμφέροντα της Ένωσης ή ενός ή περισσοτέρων κρατών μελών·
λε)«άδεια πρόσβασης σε ΔΠΕΕ»: απόφαση αρχής ασφαλείας με την οποία επιτρέπεται σε υπάλληλο, μέλος του λοιπού προσωπικού ή αποσπασμένο εθνικό εμπειρογνώμονα θεσμικού οργάνου ή οργανισμού της Ένωσης να έχει πρόσβαση σε ΔΠΕΕ έως ένα συγκεκριμένο επίπεδο για καθορισμένο χρονικό διάστημα·
λστ)«εθνική αρχή ασφαλείας» ή «ΕΑΑ»: κρατική αρχή κράτους μέλους με τελική ευθύνη για την ασφάλεια διαβαθμισμένων πληροφοριών στο εν λόγω κράτος μέλος·
λζ)«καθορισμένη αρχή ασφαλείας» ή «ΚΑΑ»: αρχή κράτους μέλους (ΕΑΑ ή οποιαδήποτε άλλη αρμόδια αρχή) η οποία είναι υπεύθυνη για την παροχή καθοδήγησης και συνδρομής στην εφαρμογή διαδικασιών βιομηχανικής ασφάλειας ή σε διαδικασίες εξουσιοδότησης, ή και στις δύο·
λη)«έρευνα ασφαλείας»: οι διαδικασίες έρευνας που διενεργούνται από την αρμόδια αρχή κράτους μέλους σύμφωνα με το εθνικό δίκαιο και τους κανονισμούς που ισχύουν στο εν λόγω κράτος μέλος για τη διασφάλιση της διαβεβαίωσης ότι δεν είναι γνωστό τίποτε αρνητικό που να εμποδίζει τη χορήγηση εξουσιοδότησης ασφαλείας σε συγκεκριμένο άτομο μέχρι ένα συγκεκριμένο επίπεδο (CONFIDENTIEL UE/EU CONFIDENTIAL ή υψηλότερο)·
λθ)«φυσική ασφάλεια»: η εφαρμογή φυσικών, τεχνικών και οργανωτικών μέτρων σε χώρους, κτίρια, αίθουσες, γραφεία ή εγκαταστάσεις θεσμικού οργάνου ή οργανισμού της Ένωσης που απαιτούν προστασία από μη εξουσιοδοτημένη πρόσβαση σε πληροφορίες που αποτελούν αντικείμενο χειρισμού, αποθήκευσης ή συζήτησης σε αυτούς·
μ)«τοποθεσίες»: οι χώροι, τα κτίρια, οι αίθουσες, τα γραφεία ή οι εγκαταστάσεις θεσμικού οργάνου ή οργανισμού της Ένωσης·
μα)«άμυνα σε βάθος»: είδος ασφάλειας που χρησιμοποιεί διάφορα ανεξάρτητα επίπεδα ελέγχων ασφαλείας προκειμένου να διασφαλίζεται ότι, σε περίπτωση αστοχίας ενός μηχανισμού ελέγχου, θα τεθεί σε λειτουργία ένας άλλος·
μβ)«κρυπτογραφικό υλικό»: οι κρυπτογραφικοί αλγόριθμοι, το κρυπτογραφικό υλικό και οι ενότητες λογισμικού, καθώς και τα προϊόντα που περιέχουν λεπτομέρειες εφαρμογής και τη συναφή τεκμηρίωση και το υλικό κρυπτογράφησης·
μγ)«κρυπτογραφικό προϊόν»: το προϊόν του οποίου η πρωταρχική και κύρια λειτουργία είναι η παροχή υπηρεσιών ασφαλείας (γνησιότητα, διαθεσιμότητα, εμπιστευτικότητα, ακεραιότητα και μη άρνηση αναγνώρισης των πληροφοριών) μέσω ενός ή περισσότερων κρυπτογραφικών μηχανισμών·
μδ)«φορέας προέλευσης»: το θεσμικό όργανο ή οργανισμός της ΕΕ, κράτος μέλος, τρίτη χώρα ή διεθνής οργανισμός υπό την εξουσία του οποίου διαβαθμισμένες πληροφορίες έχουν δημιουργηθεί ή εισαχθεί στις δομές της ΕΕ·
με)«έγγραφο»: κάθε περιεχόμενο, ανεξαρτήτως του μέσου (έντυπο, ηλεκτρονικό, μαγνητικό ή άλλο), σε γραπτή μορφή ή σε οπτική ή οπτικοακουστική εγγραφή·
μστ)«καταχώριση για λόγους ασφαλείας»: η εφαρμογή διαδικασιών που επιτρέπουν την καταγραφή του κύκλου ζωής του υλικού, η οποία περιλαμβάνει τη διάδοση και την καταστροφή του·
μζ)«αποχαρακτηρισμός»: η κατάργηση οποιασδήποτε διαβάθμισης ασφαλείας·
μη)«υποχαρακτηρισμός»: η μείωση του επιπέδου της διαβάθμισης ασφαλείας·
μθ)«διαβαθμισμένη σύμβαση»: σύμβαση-πλαίσιο ή σύμβαση, όπως αναφέρεται στον κανονισμό (ΕΕ, Ευρατόμ) 2018/1046 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, την οποία συνάπτει θεσμικό όργανο ή οργανισμός της Ένωσης, με ανάδοχο για την προμήθεια στοιχείων κινητής ή ακίνητης περιουσίας, την εκτέλεση έργου ή την παροχή υπηρεσιών, και της οποίας η εκτέλεση απαιτεί ή συνεπάγεται τον χειρισμό, συμπεριλαμβανομένης της δημιουργίας, ή την αποθήκευση ΔΠΕΕ·
ν)«διαβαθμισμένη συμφωνία επιχορήγησης»: συμφωνία στο πλαίσιο της οποίας θεσμικό όργανο ή οργανισμός της Ένωσης παρέχει επιχορήγηση, όπως αναφέρεται στον τίτλο VIII του κανονισμού (ΕΕ, Ευρατόμ) 2018/1046, και της οποίας η εκτέλεση απαιτεί ή συνεπάγεται τον χειρισμό, συμπεριλαμβανομένης της δημιουργίας, ή την αποθήκευση ΔΠΕΕ·
να)«διαβαθμισμένη σύμβαση υπεργολαβίας»: σύμβαση την οποία συνάπτει ανάδοχος ή δικαιούχος θεσμικού οργάνου ή οργανισμού της Ένωσης με υπεργολάβο για την προμήθεια στοιχείων κινητής ή ακίνητης περιουσίας, την εκτέλεση έργου ή την παροχή υπηρεσιών, και της οποίας η εκτέλεση απαιτεί ή συνεπάγεται τον χειρισμό, συμπεριλαμβανομένης της δημιουργίας, ή την αποθήκευση ΔΠΕΕ·
νβ)«εντολές ασφαλείας του προγράμματος/έργου» ή «PSI»: κατάλογος των διαδικασιών ασφάλειας που εφαρμόζονται σε συγκεκριμένο πρόγραμμα ή έργο με σκοπό την τυποποίησή τους·
νγ)«έγγραφο θεμάτων ασφαλείας» ή «ΕΘΑ»: σύνολο ειδικών συμβατικών όρων, που εκδίδει η αρχή ανάθεσης ή επιχορήγησης, το οποίο αποτελεί αναπόσπαστο μέρος διαβαθμισμένης σύμβασης ή συμφωνίας επιχορήγησης που συνεπάγεται πρόσβαση σε ΔΠΕΕ ή δημιουργία τέτοιων πληροφοριών και καθορίζει τις απαιτήσεις ασφαλείας και τα στοιχεία της σύμβασης ή της επιχορήγησης που χρήζουν προστασίας·
νδ)«οδηγός διαβάθμισης ασφαλείας» ή «ΟΔΑ»: έγγραφο στο οποίο περιγράφονται τα στοιχεία προγράμματος, έργου, σύμβασης ή συμφωνίας επιχορήγησης που είναι διαβαθμισμένα και καθορίζονται τα εφαρμοστέα επίπεδα διαβάθμισης ασφαλείας.
Άρθρο 4
Γενικές αρχές
1.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης έχει την ευθύνη για την εφαρμογή των διατάξεων του παρόντος κανονισμού στο πλαίσιο της οργάνωσής του, λαμβάνοντας υπόψη τη διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών στο εσωτερικό του.
2.
Η μη συμμόρφωση με τον παρόντα κανονισμό, και ιδίως η μη εξουσιοδοτημένη γνωστοποίηση πληροφοριών με τα επίπεδα εμπιστευτικότητας που αναφέρονται στο άρθρο 2 παράγραφος 2, εξαιρουμένων των πληροφοριών που προορίζονται για δημόσια χρήση, υπόκειται σε έρευνα και μπορεί να συνεπάγεται ευθύνη του προσωπικού σύμφωνα με τις Συνθήκες ή τους σχετικούς κανόνες που ισχύουν με το προσωπικό τους.
3.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης αξιολογούν όλες τις πληροφορίες που χειρίζονται και αποθηκεύουν προκειμένου να τις κατηγοριοποιήσουν σύμφωνα με τα επίπεδα εμπιστευτικότητας που αναφέρονται στο άρθρο 2 παράγραφος 2.
4.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης καθορίζουν τις ανάγκες ασφάλειας όλων των πληροφοριών που χειρίζονται και αποθηκεύουν λαμβάνοντας υπόψη τις ακόλουθες πτυχές:
α)γνησιότητα: η εγγύηση ότι οι πληροφορίες είναι γνήσιες και από καλόπιστες πηγές·
β)διαθεσιμότητα: διαθεσιμότητα και χρηστικότητα κατόπιν αιτήματος εξουσιοδοτημένου φορέα·
γ)εμπιστευτικότητα: μη γνωστοποίηση πληροφοριών σε μη εξουσιοδοτημένα άτομα, φορείς ή διαδικασίες·
δ)ακεραιότητα: το γεγονός ότι οι πληροφορίες είναι πλήρεις και η πληρότητα των πληροφοριών αναλλοίωτη·
ε)μη άρνηση αναγνώρισης: η ικανότητα απόδειξης της διεξαγωγής ενέργειας ή γεγονότος, ώστε να μην είναι δυνατή η άρνηση της εν λόγω ενέργειας ή του γεγονότος.
5.Για κάθε σύστημα επικοινωνίας και πληροφοριών που έχουν υπό την ευθύνη τους, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης προσδιορίζουν το υψηλότερο δυνατό επίπεδο εμπιστευτικότητας που μπορεί να χειριστεί και να αποθηκεύσει το εν λόγω σύστημα επικοινωνίας και πληροφοριών, διενεργούν αξιολόγηση κινδύνου για την ασφάλεια των πληροφοριών και παρακολουθούν τακτικά τις ανάγκες ασφάλειας και την ορθή εφαρμογή των προσδιορισθέντων προστατευτικών μέτρων.
6.Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης παρέχουν δραστηριότητες κατάρτισης και ευαισθητοποίησης σχετικά με τον τρόπο χειρισμού και αποθήκευσης μη διαβαθμισμένων πληροφοριών και ΔΠΕΕ.
Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης που χειρίζονται και αποθηκεύουν ΔΠΕΕ οργανώνουν υποχρεωτική κατάρτιση τουλάχιστον μία φορά ανά πενταετία για όλα τα άτομα που έχουν άδεια πρόσβασης σε ΔΠΕΕ. Τα οικεία θεσμικά όργανα και οι οργανισμοί της Ένωσης οργανώνουν ειδική κατάρτιση για τους ειδικούς ρόλους που είναι επιφορτισμένοι με καθήκοντα ασφάλειας των πληροφοριών.
Ένα θεσμικό όργανο ή οργανισμός της Ένωσης μπορεί να συντονίζει τις εν λόγω δραστηριότητες κατάρτισης και ευαισθητοποίησης μαζί με άλλα θεσμικά όργανα και οργανισμούς της Ένωσης.
Άρθρο 5
Διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών
1.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης θεσπίζει διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών, με σκοπό την προστασία των πληροφοριών τις οποίες χειρίζονται και αποθηκεύουν.
2.Η διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών περιλαμβάνει τα ακόλουθα βήματα:
α)εντοπισμός απειλών και τρωτών σημείων·
β)εκτίμηση κινδύνου·
γ)χειρισμός κινδύνου·
δ)αποδοχή κινδύνου·
ε)ενημέρωση σχετικά με τον κίνδυνο.
3.Κατά τη διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών συνεκτιμώνται όλοι οι σχετικοί παράγοντες για το οικείο θεσμικό όργανο ή τον οργανισμό, και ειδικότερα:
α)το επίπεδο εμπιστευτικότητας των πληροφοριών και οι σχετικές νομικές υποχρεώσεις·
β)η μορφή και ο όγκος των πληροφοριών και οι εγκαταστάσεις ή τα CIS όπου πραγματοποιείται ο χειρισμός και η αποθήκευση των πληροφοριών·
γ)τα πρόσωπα που έχουν πρόσβαση στις πληροφορίες εντός των εγκαταστάσεων ή εξ αποστάσεως·
δ)ο περιβάλλων χώρος και η δομή των κτιρίων ή των χώρων αποθήκευσης των πληροφοριών·
ε)οι απειλές που έχουν ως στόχο την Ένωση, τα θεσμικά όργανα και τους οργανισμούς της Ένωσης ή τα κράτη μέλη από κυβερνοεπιθέσεις, επιθέσεις στην αλυσίδα εφοδιασμού, κατασκοπεία, δολιοφθορά, τρομοκρατικές, ανατρεπτικές ή άλλες εγκληματικές δραστηριότητες·
στ)συνέχιση των δραστηριοτήτων και αποκατάσταση της λειτουργίας μετά από καταστροφή·
ζ)τα αποτελέσματα επιθεωρήσεων, ελέγχων ή επισκέψεων αξιολόγησης, κατά περίπτωση.
Κεφάλαιο 2
Διακυβέρνηση και οργάνωση της ασφάλειας
Άρθρο 6
Διοργανική ομάδα συντονισμού για την ασφάλεια των πληροφοριών
1.Συγκροτείται διοργανική ομάδα συντονισμού για την ασφάλεια των πληροφοριών (στο εξής: ομάδα συντονισμού).
Απαρτίζεται από όλες τις αρχές ασφαλείας των θεσμικών οργάνων και οργανισμών της Ένωσης, με την εντολή να καθορίζει την κοινή πολιτική τους στον τομέα της ασφάλειας των πληροφοριών.
2.Ενεργώντας με συναίνεση και προς το κοινό συμφέρον όλων των θεσμικών οργάνων και οργανισμών της Ένωσης, η ομάδα συντονισμού:
α)εγκρίνει τον εσωτερικό κανονισμό της και τους ετήσιους κοινούς στόχους και προτεραιότητές της·
β)εκδίδει αποφάσεις σχετικά με τη σύσταση θεματικών υποομάδων και τα καθήκοντά τους·
γ)καταρτίζει έγγραφα καθοδήγησης σχετικά με την εφαρμογή του παρόντος κανονισμού, σε συνεργασία με το διοργανικό συμβούλιο κυβερνοασφάλειας που αναφέρεται στο άρθρο 9 του κανονισμού (ΕΕ) [...] σχετικά με τον καθορισμό μέτρων για υψηλό επίπεδο κυβερνοασφάλειας στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης, κατά περίπτωση·
δ)δημιουργεί ειδικές πλατφόρμες για την ανταλλαγή βέλτιστων πρακτικών και γνώσεων σχετικά με κοινά θέματα που αφορούν την ασφάλεια των πληροφοριών, καθώς και για την παροχή βοήθειας σε περίπτωση περιστατικών που θέτουν σε κίνδυνο την ασφάλεια των πληροφοριών·
ε)μεριμνά ώστε τα μέτρα ασφαλείας να συντονίζονται, εφόσον είναι αναγκαίο, με τις αρμόδιες εθνικές αρχές ασφαλείας με σκοπό την προστασία των ΔΠΕΕ.
3.Η ομάδα συντονισμού ορίζει έναν πρόεδρο και δύο αντιπροέδρους μεταξύ των μελών της, για περίοδο τριών ετών.
4.Η ομάδα συντονισμού συνέρχεται με πρωτοβουλία του προέδρου της ή κατόπιν σχετικού αιτήματος θεσμικού οργάνου ή οργανισμού της Ένωσης.
5.Η ομάδα συντονισμού έχει τη διοικητική υποστήριξη μόνιμης γραμματείας που παρέχεται από την Επιτροπή.
6.Κάθε θεσμικό όργανο ή οργανισμός της Ένωσης εκπροσωπείται δεόντως στην ομάδα συντονισμού και, κατά περίπτωση, στις θεματικές υποομάδες.
7.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης εφιστούν την προσοχή της ομάδας συντονισμού σε κάθε σημαντική ανάπτυξη πολιτικής για την ασφάλεια των πληροφοριών στο πλαίσιο της οργάνωσής τους.
8.Κατά την εκτέλεση των καθηκόντων που αναφέρονται στην παράγραφο 2 στοιχείο ε), η ομάδα συντονισμού επικουρείται από επιτροπή ασφάλειας πληροφοριών. Η επιτροπή αυτή απαρτίζεται από έναν εκπρόσωπο από κάθε εθνική αρχή ασφαλείας, υπό την προεδρία της γραμματείας της ομάδας συντονισμού, όπως αναφέρεται στην παράγραφο 5. Η επιτροπή ασφάλειας πληροφοριών έχει συμβουλευτικό ρόλο.
Άρθρο 7
Θεματικές υποομάδες
1.Η ομάδα συντονισμού συγκροτεί τις ακόλουθες μόνιμες θεματικές υποομάδες για να διευκολύνει την εφαρμογή του παρόντος κανονισμού:
α)υποομάδα για τη διασφάλιση των πληροφοριών·
β)υποομάδα για τις μη διαβαθμισμένες πληροφορίες·
γ)υποομάδα για τη φυσική ασφάλεια·
δ)υποομάδα για τη διαπίστευση των συστημάτων επικοινωνίας και πληροφοριών που χειρίζονται και αποθηκεύουν ΔΠΕΕ·
ε)υποομάδα για την κοινοποίηση ΔΠΕΕ και την ανταλλαγή διαβαθμισμένων πληροφοριών.
2.Εφόσον είναι αναγκαίο, η ομάδα συντονισμού μπορεί να συγκροτεί ειδικές υποομάδες με συγκεκριμένο καθήκον και για περιορισμένο χρονικό διάστημα.
3.Εκτός εάν προβλέπεται διαφορετικά στην εντολή τους, οι υποομάδες βασίζονται στην ανοικτή συμμετοχή με εκπροσώπηση του οικείου θεσμικού οργάνου ή οργανισμού της Ένωσης. Τα μέλη των υποομάδων είναι εμπειρογνώμονες στον αντίστοιχο τομέα αρμοδιότητας.
4.Η γραμματεία της ομάδας συντονισμού, όπως αναφέρεται στο άρθρο 5 παράγραφος 5, υποστηρίζει το έργο όλων των υποομάδων και διασφαλίζει την επικοινωνία μεταξύ των μελών της.
Άρθρο 8
Οργάνωση της ασφάλειας
1.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης ορίζει μια αρχή ασφαλείας η οποία αναλαμβάνει τις αρμοδιότητες που ανατίθενται από τον παρόντα κανονισμό και, κατά περίπτωση, από τους εσωτερικούς κανόνες ασφαλείας του. Κατά την εκτέλεση των καθηκόντων της, κάθε αρχή ασφαλείας έχει την υποστήριξη του τμήματος ή του υπαλλήλου που έχει αναλάβει καθήκοντα ασφάλειας των πληροφοριών.
2.Εφόσον είναι αναγκαίο, η αρχή ασφαλείας κάθε θεσμικού οργάνου και οργανισμού της Ένωσης θεσπίζει εσωτερικούς κανόνες εφαρμογής για την προστασία των πληροφοριών, σύμφωνα με την ειδική αποστολή του, όπως του έχει ανατεθεί από το δίκαιο της ΕΕ, και με βάση τη θεσμική αυτονομία του.
3.Κατά περίπτωση, κάθε αρχή ασφαλείας αναλαμβάνει επίσης τις ακόλουθες λειτουργίες:
α)αρχή διασφάλισης πληροφοριών αρμόδια για τη χάραξη πολιτικών διασφάλισης των πληροφοριών και την κατάρτιση κατευθυντήριων γραμμών ασφάλειας και για την παρακολούθηση της αποτελεσματικότητας και της καταλληλότητάς τους·
β)επιχειρησιακή αρχή διασφάλισης πληροφοριών αρμόδια για την ανάπτυξη της τεκμηρίωσης ασφάλειας, ιδίως των λειτουργικών διαδικασιών ασφάλειας και του σχεδίου κρυπτογράφησης στο πλαίσιο της διαδικασίας διαπίστευσης των συστημάτων επικοινωνίας και πληροφοριών·
γ)αρχή διαπίστευσης ασφαλείας αρμόδια για τη διαπίστευση χώρων ασφαλείας και CIS που χειρίζονται και αποθηκεύουν ΔΠΕΕ·
δ)αρχή TEMPEST αρμόδια για την έγκριση των μέτρων που λαμβάνονται για την προστασία από τη διαρροή ΔΠΕΕ μέσω ακούσιων ηλεκτρονικών εκπομπών·
ε)αρχή έγκρισης κρυπτογραφικών μεθόδων αρμόδια για την έγκριση της χρήσης τεχνολογιών κρυπτογράφησης κατόπιν αιτήματος του ιδιοκτήτη του συστήματος·
στ)αρχή διανομής κρυπτογραφικών μεθόδων αρμόδια για τη διανομή κρυπτογραφικών υλικών που χρησιμοποιούνται για την προστασία των ΔΠΕΕ (εξοπλισμός κρυπτογράφησης, κρυπτογραφικά κλειδιά, πιστοποιητικά και συναφή συστήματα ταυτοποίησης) στους ενδιαφερόμενους χρήστες.
4.Οι αρμοδιότητες ενός ή περισσότερων λειτουργιών που αναφέρονται στην παράγραφο 3 μπορούν να ανατεθούν σε άλλο θεσμικό όργανο ή οργανισμό της Ένωσης όταν η αποκεντρωμένη παροχή υπηρεσιών ασφάλειας προσφέρει σημαντική αποδοτικότητα, εξοικονόμηση πόρων ή χρόνου.
Κεφάλαιο 3
Διασφάλιση πληροφοριών και συστήματα επικοινωνίας και πληροφοριών (CIS)
Άρθρο 9
Αρχές της διασφάλισης πληροφοριών
1.Η αξιολόγηση των αναγκών ασφάλειας των πληροφοριών λαμβάνεται υπόψη από την έναρξη της δημιουργίας ή κατά το στάδιο της προμήθειας όσον αφορά όλα τα CIS, συμπεριλαμβανομένων των εσωτερικών, των εξωτερικών και των υβριδικών CIS.
2.Κάθε CIS που χειρίζεται και αποθηκεύει ΔΠΕΕ είναι διαπιστευμένο σύμφωνα με το κεφάλαιο 5, τμήμα 5. Κάθε CIS που χειρίζεται και αποθηκεύει ευαίσθητες μη διαβαθμισμένες πληροφορίες πρέπει να συμμορφώνεται με τις ελάχιστες απαιτήσεις για τις ευαίσθητες μη διαβαθμισμένες πληροφορίες σε CIS, όπως ορίζονται στο κεφάλαιο 4.
Άρθρο 10
Υποομάδα για τη διασφάλιση των πληροφοριών
1.Η υποομάδα για τη διασφάλιση των πληροφοριών που αναφέρεται στο άρθρο 7 παράγραφος 1 στοιχείο α) έχει τους ακόλουθους ρόλους και αρμοδιότητες:
α)παροχή καθοδήγησης και βέλτιστων πρακτικών σχετικά με τη σήμανση, τον χειρισμό και την αποθήκευση πληροφοριών σε CIS, σε στενή συνεργασία με το διοργανικό συμβούλιο κυβερνοασφάλειας που αναφέρεται στο άρθρο 9 του κανονισμού (ΕΕ) [XXX] σχετικά με τον καθορισμό μέτρων για υψηλό κοινό επίπεδο κυβερνοασφάλειας στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης·
β)θέσπιση συστήματος μεταδεδομένων για σημάνσεις και όλες τις απαραίτητες τεχνικές πληροφορίες που θα συμβάλουν στη διαλειτουργική και απρόσκοπτη ανταλλαγή πληροφοριών μεταξύ των θεσμικών οργάνων και οργανισμών της Ένωσης, κατά τη διασύνδεση των αντίστοιχων CIS τους·
γ)συμβολή στη συνοχή μεταξύ των κανόνων ασφάλειας των πληροφοριών και του βασικού πλαισίου για την κυβερνοασφάλεια σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης, όπως αναφέρονται στο άρθρο 5 του κανονισμού (ΕΕ) [XXX] σχετικά με τον καθορισμό μέτρων για υψηλό κοινό επίπεδο κυβερνοασφάλειας στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης.
Άρθρο 11
Απαιτήσεις για τα συστήματα επικοινωνίας και πληροφοριών
1.Τα όργανα και οι οργανισμοί της Ένωσης ενημερώνουν τους χρήστες σχετικά με τα επίπεδα εμπιστευτικότητας των πληροφοριών που μπορεί να χειριστεί και να αποθηκεύσει ένα CIS. Όταν ένα CIS χειρίζεται και αποθηκεύει πολλαπλά επίπεδα εμπιστευτικότητας, χρησιμοποιούνται μεταδεδομένα και οπτικές σημάνσεις ώστε να διασφαλίζεται η δυνατότητα διάκρισης των διαφόρων επιπέδων.
2.Τα όργανα και οι οργανισμοί της Ένωσης προσδιορίζουν τους χρήστες των CIS προτού τους χορηγήσουν πρόσβαση σε οποιοδήποτε επίπεδο εμπιστευτικότητας πλην της δημόσιας χρήσης. Η εξακρίβωση της ταυτότητας των χρηστών πραγματοποιείται σε επίπεδο διασφάλισης κατάλληλο για το επίπεδο εμπιστευτικότητας. Κατά περίπτωση, χρησιμοποιείται ασφαλές κοινό σύστημα ταυτοποίησης.
3.Τηρούνται επαρκή αρχεία καταγραφής ασφαλείας για όλα τα CIS, ώστε να διασφαλίζεται η ταχεία διεξαγωγή ερευνών σε περίπτωση παραβίασης ή διαρροής πληροφοριών. Τα εν λόγω αρχεία καταγραφής διατηρούνται για χρονικό διάστημα που καθορίζεται στην εκτίμηση επιχειρηματικών επιπτώσεων ή στις σχετικές πολιτικές ασφάλειας, κατά τρόπο μη απορριπτέο.
Όταν ένα CIS χειρίζεται και αποθηκεύει ΔΠΕΕ, τα αρχεία καταγραφής που σχετίζονται με την ανάγκη γνώσης και την πρόσβαση σε πληροφορίες διατηρούνται έως ότου οι πληροφορίες αποχαρακτηριστούν. Τα αρχεία καταγραφής ασφαλείας παρέχουν δυνατότητα αναζήτησης και είναι προσβάσιμα από την αρχή ασφαλείας.
4.Τα όργανα και οι οργανισμοί της Ένωσης θεσπίζουν εσωτερικούς κανόνες για την ασφάλεια των CIS προκειμένου να καθορίσουν τα κατάλληλα μέτρα ασφαλείας σύμφωνα με τις ανάγκες ασφαλείας των πληροφοριών που πρέπει να αποτελέσουν αντικείμενο χειρισμού και αποθήκευσης και λαμβάνοντας υπόψη τις δικαιοδοσίες στις οποίες αποθηκεύονται, διαβιβάζονται και διακινούνται οι πληροφορίες. Κατά περίπτωση, τα μέτρα αυτά περιλαμβάνουν τα ακόλουθα:
α)περιορισμούς όσον αφορά τη γεωγραφική θέση·
β)εξέταση πιθανών συγκρούσεων συμφερόντων, μποϊκοτάζ ή κυρώσεων σε σχέση με αναδόχους·
γ)συμβατικές διατάξεις για τη διασφάλιση της ασφάλειας των πληροφοριών·
δ)κρυπτογράφηση των πληροφοριών σε ακινησία ή κατά τη διακίνησή τους·
ε)περιορισμούς όσον αφορά την προσβασιμότητα των πληροφοριών θεσμικών οργάνων ή οργανισμών της Ένωσης από το προσωπικό του αναδόχου·
στ)προστασία των δεδομένων προσωπικού χαρακτήρα σύμφωνα με την ισχύουσα νομοθεσία για την προστασία των δεδομένων.
5.Τα όργανα και οι οργανισμοί της Ένωσης διαχειρίζονται τα οικεία CIS σύμφωνα με τις ακόλουθες αρχές:
α)κάθε CIS διαθέτει ιδιοκτήτη συστήματος ή επιχειρησιακή αρχή διασφάλισης πληροφοριών που έχει την ευθύνη για την ασφάλειά του·
β)διεξάγεται διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών, η οποία καλύπτει τις πτυχές της ασφάλειας των πληροφοριών·
γ)οι απαιτήσεις ασφάλειας και οι λειτουργικές διαδικασίες ασφάλειας καθορίζονται, εφαρμόζονται, ελέγχονται και επανεξετάζονται επίσημα·
δ)τα περιστατικά που αφορούν την ασφάλεια των πληροφοριών καταγράφονται επίσημα και η εξέλιξή τους παρακολουθείται, σύμφωνα με τον κανονισμό (ΕΕ) [ΧΧΧ] σχετικά με τον καθορισμό μέτρων για υψηλό κοινό επίπεδο κυβερνοασφάλειας στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης.
Κεφάλαιο 4
Μη διαβαθμισμένες πληροφορίες
Άρθρο 12
Πληροφορίες για δημόσια χρήση
1.Οι πληροφορίες που προορίζονται για δημόσια χρήση ή για επίσημη δημοσίευση ή που έχουν ήδη γνωστοποιηθεί, οι οποίες μπορούν να κοινοποιούνται χωρίς περιορισμούς εντός ή εκτός των θεσμικών οργάνων και οργανισμών της Ένωσης, ταξινομούνται, αντιμετωπίζονται και αποθηκεύονται ως πληροφορίες για δημόσια χρήση.
2.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να επισημαίνουν με την ένδειξη «PUBLIC USE» τις πληροφορίες που αναφέρονται στην παράγραφο 1.
3.Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης διασφαλίζουν την ακεραιότητα και τη διαθεσιμότητα των πληροφοριών για δημόσια χρήση με κατάλληλα μέτρα με βάση τις ανάγκες ασφαλείας τους.
Άρθρο 13
Συνήθεις πληροφορίες
1.Οι πληροφορίες που προορίζονται για χρήση από θεσμικό όργανο ή οργανισμό της Ένωσης κατά την εκτέλεση των καθηκόντων τους, οι οποίες δεν είναι ούτε ευαίσθητες μη διαβαθμισμένες ούτε για δημόσια χρήση, ταξινομούνται, υποβάλλονται σε χειρισμό και αποθηκεύονται ως συνήθεις πληροφορίες. Η κατηγορία αυτή καλύπτει όλες τις συνήθεις πληροφορίες σε επίπεδο εργασίας που υποβάλλονται σε επεξεργασία στο οικείο θεσμικό όργανο ή τον οργανισμό της Ένωσης.
2.Οι συνήθεις πληροφορίες μπορούν να επισημαίνονται οπτικά ή σε μεταδεδομένα, όταν αυτό είναι αναγκαίο για τη διασφάλιση της προστασίας τους, ιδίως όταν κοινοποιούνται εκτός των θεσμικών οργάνων και οργανισμών της Ένωσης. Στην περίπτωση αυτή χρησιμοποιείται η σήμανση «EU NORMAL» ή «όνομα ή ακρωνύμιο του οργάνου ή του οργανισμού της Ένωσης NORMAL» (προσαρμοσμένη κατά περίπτωση).
3.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης καθορίζουν τυποποιημένα μέτρα προστασίας για τις συνήθεις πληροφορίες, λαμβάνοντας υπόψη τις οδηγίες της υποομάδας σχετικά με τις μη διαβαθμισμένες πληροφορίες και τυχόν ειδικούς κινδύνους που σχετίζονται με τα καθήκοντα και τις δραστηριότητές τους.
4.Οι συνήθεις πληροφορίες ανταλλάσσονται εκτός των θεσμικών οργάνων και οργανισμών της Ένωσης μόνο με φυσικά ή νομικά πρόσωπα που έχουν ανάγκη γνώσης.
Άρθρο 14
Ευαίσθητες μη διαβαθμισμένες πληροφορίες
1.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης κατηγοριοποιούν, χειρίζονται και αποθηκεύουν ως ευαίσθητες μη διαβαθμισμένες πληροφορίες όλες τις πληροφορίες που δεν είναι διαβαθμισμένες αλλά τις οποίες πρέπει να προστατεύουν λόγω νομικών υποχρεώσεων ή λόγω της βλάβης που μπορεί να προκληθεί στα ιδιωτικά και δημόσια έννομα συμφέροντα, συμπεριλαμβανομένων των συμφερόντων των θεσμικών οργάνων και οργανισμών της Ένωσης, κρατών μελών ή ατόμων λόγω της μη εξουσιοδοτημένης γνωστοποίησής τους.
2.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης προσδιορίζει τις ευαίσθητες μη διαβαθμισμένες πληροφορίες με ευδιάκριτη σήμανση ασφαλείας και ορίζει αντίστοιχες οδηγίες χειρισμού σύμφωνα με το παράρτημα I.
3.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης προστατεύουν τις ευαίσθητες μη διαβαθμισμένες πληροφορίες εφαρμόζοντας κατάλληλα μέτρα όσον αφορά τον χειρισμό και την αποθήκευσή τους. Οι πληροφορίες αυτές μπορούν να διατίθενται μόνο εντός των θεσμικών οργάνων και οργανισμών της Ένωσης σε άτομα που έχουν ανάγκη γνώσης για την εκπλήρωση των καθηκόντων που τους έχουν ανατεθεί.
4.Οι ευαίσθητες μη διαβαθμισμένες πληροφορίες ανταλλάσσονται εκτός των θεσμικών οργάνων και οργανισμών της Ένωσης μόνο με φυσικά και νομικά πρόσωπα που έχουν ανάγκη γνώσης, τηρώντας παράλληλα τις οδηγίες χειρισμού που συνοδεύουν τις πληροφορίες. Όλα τα εμπλεκόμενα μέρη λαμβάνουν γνώση των κατάλληλων οδηγιών χειρισμού.
Άρθρο 15
Προστασία των μη διαβαθμισμένων πληροφοριών και διαλειτουργικότητα
1.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης θεσπίζουν διαδικασίες για την αναφορά και τη διαχείριση κάθε περιστατικού ή εικαζόμενου περιστατικού που θα μπορούσε να θέσει σε κίνδυνο την ασφάλεια των μη διαβαθμισμένων πληροφοριών.
2.Εφόσον απαιτείται, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης χρησιμοποιούν τις σημάνσεις που προβλέπονται στα άρθρα 12, 13 και 14. Κατ’ εξαίρεση, μπορούν να χρησιμοποιηθούν άλλες ισοδύναμες σημάνσεις εσωτερικά και σε σχέση με τους συγκεκριμένους ομολόγους τους από άλλα θεσμικά όργανα και οργανισμούς της Ένωσης ή από τα κράτη μέλη, εφόσον συμφωνούν όλα τα μέρη. Η εξαίρεση αυτή κοινοποιείται στην υποομάδα για τις μη διαβαθμισμένες πληροφορίες, όπως αναφέρεται στο άρθρο 7 παράγραφος 1 στοιχείο β).
3.Θεσπίζονται συμβατικές εγγυήσεις για τη διασφάλιση της προστασίας των συνήθων και ευαίσθητων μη διαβαθμισμένων πληροφοριών τις οποίες επεξεργάζονται οι υπηρεσίες που ανατίθενται σε εξωτερικούς συνεργάτες. Οι διασφαλίσεις σχεδιάζονται έτσι ώστε να εγγυώνται τουλάχιστον ισοδύναμο επίπεδο προστασίας με εκείνο που παρέχεται από τον παρόντα κανονισμό και περιλαμβάνουν δεσμεύσεις εμπιστευτικότητας και τήρησης του απορρήτου που πρέπει να υπογράφονται από όλους τους σχετικούς παρόχους υπηρεσιών που συμμετέχουν στην παροχή των συστημάτων που ανατίθενται εξωτερικά.
Άρθρο 16
Υποομάδα για τις μη διαβαθμισμένες πληροφορίες
1.Η υποομάδα για τις μη διαβαθμισμένες πληροφορίες που αναφέρεται στο άρθρο 7 παράγραφος 1 στοιχείο β) έχει τους ακόλουθους ρόλους και αρμοδιότητες:
α)εξορθολογισμός των διαδικασιών σχετικά με τον χειρισμό και την αποθήκευση των μη διαβαθμισμένων πληροφοριών και κατάρτιση των σχετικών κατευθυντήριων γραμμών·
β)συντονισμός με την υποομάδα για τη διασφάλιση των πληροφοριών που αναφέρεται στο άρθρο 7 παράγραφος 1 στοιχείο α), για θέματα που αφορούν τον χειρισμό και την αποθήκευση μη διαβαθμισμένων πληροφοριών·
γ)κατάρτιση οδηγιών χειρισμού για τα διάφορα επίπεδα εμπιστευτικότητας των μη διαβαθμισμένων πληροφοριών·
δ)παροχή συνδρομής προς τα θεσμικά όργανα και τους οργανισμούς της Ένωσης για να καθορίσουν την ισοδυναμία μεταξύ των συγκεκριμένων τους κατηγοριών μη διαβαθμισμένων πληροφοριών και εκείνων που προβλέπονται στα άρθρα 12, 13 και 14·
ε)διευκόλυνση της ανταλλαγής μη διαβαθμισμένων πληροφοριών μεταξύ των θεσμικών οργάνων και οργανισμών της Ένωσης, με την παροχή βοήθειας και καθοδήγησης.
Άρθρο 17
Χειρισμός και αποθήκευση ευαίσθητων μη διαβαθμισμένων πληροφοριών σε CIS
1.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης διασφαλίζουν ότι τα CIS πληρούν τις ακόλουθες ελάχιστες απαιτήσεις κατά τον χειρισμό και την αποθήκευση ευαίσθητων μη διαβαθμισμένων πληροφοριών:
α)εφαρμόζεται αυστηρή επαλήθευση ταυτότητας για την πρόσβαση σε ευαίσθητες μη διαβαθμισμένες πληροφορίες, ενώ οι εν λόγω πληροφορίες κρυπτογραφούνται κατά τη διαβίβαση και την αποθήκευση·
β)τα κλειδιά κρυπτογράφησης που χρησιμοποιούνται για την αποθήκευση τελούν υπό την ευθύνη του οργάνου ή του οργανισμού της Ένωσης που έχει την ευθύνη για τη λειτουργία του CIS·
γ)οι ευαίσθητες μη διαβαθμισμένες πληροφορίες αποθηκεύονται και υποβάλλονται σε επεξεργασία στην Ένωση·
δ)οι συμβατικές διατάξεις που καλύπτουν την ασφάλεια του προσωπικού, των περιουσιακών στοιχείων και των πληροφοριών περιλαμβάνονται σε κάθε σύμβαση εξωτερικής ανάθεσης·
ε)χρησιμοποιούνται διαλειτουργικά μεταδεδομένα για την καταγραφή του επιπέδου εμπιστευτικότητας των ηλεκτρονικών εγγράφων και για τη διευκόλυνση της αυτοματοποίησης των μέτρων ασφάλειας·
στ)τα θεσμικά όργανα και οι οργανισμοί της Ένωσης εφαρμόζουν μέτρα για την πρόληψη και τον εντοπισμό διαρροών δεδομένων με σκοπό την προστασία των ευαίσθητων μη διαβαθμισμένων πληροφοριών·
ζ)χρησιμοποιείται εξοπλισμός ασφάλειας που φέρει ευρωπαϊκό πιστοποιητικό κυβερνοασφάλειας, εφόσον υπάρχει·
η)εφαρμόζονται μέτρα ασφαλείας με βάση τις αρχές της ανάγκης γνώσης και της μηδενικής εμπιστοσύνης για την ελαχιστοποίηση της πρόσβασης σε ευαίσθητες μη διαβαθμισμένες πληροφορίες από παρόχους υπηρεσιών και αναδόχους.
2.Για κάθε παρέκκλιση από τις ελάχιστες απαιτήσεις που ορίζονται στην παράγραφο 1 απαιτείται έγκριση από το κατάλληλο επίπεδο διοίκησης του οικείου θεσμικού οργάνου ή οργανισμού της Ένωσης, βάσει εκτίμησης κινδύνου που καλύπτει τους νομικούς και τεχνικούς κινδύνους για την ασφάλεια των ευαίσθητων μη διαβαθμισμένων πληροφοριών.
3.Η αρχή διασφάλισης των πληροφοριών του οικείου οργάνου ή οργανισμού της Ένωσης μπορεί να ελέγχει τη συμμόρφωση με τις αρχές που ορίζονται στην παράγραφο 1 ανά πάσα στιγμή κατά τη διάρκεια του κύκλου ζωής ενός CIS.
Κεφάλαιο 5
ΔΠΕΕ
Τμήμα 1
Γενικές διατάξεις
Άρθρο 18
Διαβαθμίσεις και σημάνσεις ασφαλείας
1.Οι ΔΠΕΕ διαβαθμίζονται σε ένα από τα παρακάτω επίπεδα και φέρουν τις εξής σημάνσεις:
α)TRES SECRET UE/EU TOP SECRET: πληροφορίες και υλικό των οποίων η μη εξουσιοδοτημένη γνωστοποίηση μπορεί να προξενήσει εξαιρετικά σοβαρή ζημία στα ζωτικά συμφέροντα της Ένωσης ή ενός ή περισσότερων κρατών μελών της·
β)SECRET UE/EU SECRET: πληροφορίες και υλικό των οποίων η μη εξουσιοδοτημένη γνωστοποίηση μπορεί να βλάψει σοβαρά τα ζωτικά συμφέροντα της Ένωσης ή ενός ή περισσοτέρων κρατών μελών της·
γ)CONFIDENTIEL UE/EU CONFIDENTIAL: πληροφορίες και υλικό των οποίων η μη εξουσιοδοτημένη γνωστοποίηση μπορεί να βλάψει τα ζωτικά συμφέροντα της Ένωσης ή ενός ή περισσοτέρων κρατών μελών της·
δ)RESTREINT UE/EU RESTRICTED: πληροφορίες και υλικό των οποίων η μη εξουσιοδοτημένη γνωστοποίηση μπορεί να είναι αντίθετη προς τα συμφέροντα της Ένωσης ή ενός ή περισσότερων κρατών μελών της.
2.Η ομάδα συντονισμού εγκρίνει έγγραφα καθοδήγησης σχετικά με τη δημιουργία και τη διαβάθμιση των ΔΠΕΕ.
Άρθρο 19
Καταλληλότητα χειρισμού και αποθήκευσης ΔΠΕΕ
1.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης μπορεί να χειρίζεται και να αποθηκεύει ΔΠΕΕ, εφόσον πληρούνται οι ακόλουθες προϋποθέσεις:
α)θεσπίζει κανόνες και διαδικασίες σύμφωνα με τον παρόντα κανονισμό, διασφαλίζοντας την προστασία των πληροφοριών για δεδομένο επίπεδο διαβάθμισης· και
β)έχει υποβληθεί σε επίσκεψη αξιολόγησης σύμφωνα με το άρθρο 53 και στη συνέχεια έχει πιστοποιηθεί ότι μπορεί να προστατεύσει τις ΔΠΕΕ σύμφωνα με τον παρόντα κανονισμό και, κατά περίπτωση, με τυχόν άλλους σχετικούς κανόνες και διαδικασίες.
2.Οι προϋποθέσεις της παραγράφου 1 θεωρούνται εξ ορισμού ότι πληρούνται από τα μέλη της υποομάδας για την κοινοποίηση ΔΠΕΕ και την ανταλλαγή διαβαθμισμένων πληροφοριών που αναφέρονται στο άρθρο 7 παράγραφος 1 στοιχείο ε).
Άρθρο 20
Προστασία των ΔΠΕΕ
1.Ο κάτοχος κάθε ΔΠΕΕ είναι υπεύθυνος για την προστασία της.
2.Όταν ένα κράτος μέλος εισάγει διαβαθμισμένες πληροφορίες που φέρουν εθνική σήμανση διαβάθμισης ασφαλείας στις δομές ή τα δίκτυα θεσμικού οργάνου ή οργανισμού της Ένωσης, το εν λόγω όργανο ή ο οργανισμός προστατεύει τις πληροφορίες αυτές σύμφωνα με την αντίστοιχη σήμανση διαβάθμισης που ορίζεται στη συμφωνία μεταξύ των κρατών μελών της Ευρωπαϊκής Ένωσης που συνήλθαν στο πλαίσιο του Συμβουλίου σχετικά με την προστασία διαβαθμισμένων πληροφοριών που ανταλλάσσονται προς το συμφέρον της Ευρωπαϊκής Ένωσης. Ο αντίστοιχος πίνακας ισοδυναμίας παρατίθεται στο παράρτημα VI του παρόντος κανονισμού.
3.Ένα σύνολο ΔΠΕΕ μπορεί να δικαιολογεί επίπεδο προστασίας που να αντιστοιχεί σε υψηλότερη διαβάθμιση από αυτήν των επιμέρους στοιχείων του.
Άρθρο 21
Διαδικασία διαχείρισης κινδύνου για την ασφάλεια των ΔΠΕΕ
1.Η αρχή ασφαλείας κάθε θεσμικού οργάνου και οργανισμού της Ένωσης εγκρίνει τα μέτρα ασφαλείας για την προστασία των ΔΠΕΕ καθ’ όλη τη διάρκεια του κύκλου ζωής τους σύμφωνα με το αποτέλεσμα εκτίμησης κινδύνου που διενεργείται από το αντίστοιχο θεσμικό όργανο ή τον οργανισμό της Ένωσης.
2.Τα μέτρα ασφαλείας που λαμβάνονται από κάθε θεσμικό όργανο και οργανισμό της Ένωσης είναι ανάλογα με το επίπεδο διαβάθμισης των πληροφοριών τις οποίες χειρίζονται και αποθηκεύουν, με τη μορφή και τον όγκο τους, καθώς και με τη θέση και τα προστατευτικά χαρακτηριστικά των εγκαταστάσεων όπου οι ΔΠΕΕ υποβάλλονται σε χειρισμό και αποθηκεύονται, και με την απειλή κακόβουλων ή εγκληματικών δραστηριοτήτων που εκτιμάται σε τοπικό επίπεδο.
3.Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης θεσπίζουν:
α)σχέδια έκτακτης ανάγκης για τη διασφάλιση της ασφάλειας των ΔΠΕΕ σε καταστάσεις έκτακτης ανάγκης·
β)σχέδια συνέχισης των δραστηριοτήτων τα οποία περιλαμβάνουν προληπτικά και επανορθωτικά μέτρα με στόχο να ελαχιστοποιούνται οι συνέπειες σοβαρών αστοχιών ή περιστατικών ασφαλείας κατά τον χειρισμό και την αποθήκευση ΔΠΕΕ.
Άρθρο 22
Παραβιάσεις της ασφάλειας και διαρροή ΔΠΕΕ
1.Πράξη ή παράλειψη θεσμικού οργάνου ή οργανισμού της Ένωσης ή ατόμου, η οποία παραβιάζει τον παρόντα κανονισμό, θεωρείται παραβίαση της ασφάλειας.
2.Οι ΔΠΕΕ θεωρείται ότι έχουν διαρρεύσει όταν, ως αποτέλεσμα παραβίασης, έχουν γνωστοποιηθεί, εν όλω ή εν μέρει, σε ένα ή περισσότερα πρόσωπα που δεν είναι εξουσιοδοτημένα να έχουν πρόσβαση στις εν λόγω πληροφορίες.
3.Κάθε διαρροή ή εικαζόμενη διαρροή ΔΠΕΕ αναφέρεται αμέσως στην αρχή ασφαλείας του σχετικού θεσμικού οργάνου ή οργανισμού της Ένωσης, η οποία διεξάγει έρευνα ασφαλείας και λαμβάνει τουλάχιστον τα ακόλουθα μέτρα:
α)ενημερώνει τον φορέα προέλευσης·
β)εξασφαλίζει ότι η υπόθεση διερευνάται από προσωπικό που δεν σχετίζεται άμεσα με την παραβίαση προκειμένου να διαπιστωθούν τα πραγματικά περιστατικά·
γ)αξιολογεί την τυχόν ζημία που προκλήθηκε στα συμφέροντα της Ένωσης ή των κρατών μελών·
δ)λαμβάνει τα κατάλληλα μέτρα για να αποτραπεί τυχόν επανάληψη·
ε)ειδοποιεί τις αρμόδιες αρχές σχετικά με την πραγματική ή πιθανή διαρροή και τα μέτρα που ελήφθησαν.
Τμήμα 2
Ασφάλεια προσωπικού
Άρθρο 23
Βασικές αρχές
1.Η αρχή ασφαλείας θεσμικού οργάνου ή οργανισμού της Ένωσης μπορεί να χορηγεί σε άτομα πρόσβαση σε ΔΠΕΕ, εφόσον πληρούνται όλες οι ακόλουθες προϋποθέσεις:
α)τα άτομα έχουν ανάγκη γνώσης·
β)τα άτομα έχουν ενημερωθεί για τους κανόνες ασφαλείας και τις διαδικασίες για την προστασία των ΔΠΕΕ, καθώς και για τις συναφείς προδιαγραφές και κατευθυντήριες γραμμές ασφαλείας, και έχουν αναγνωρίσει γραπτά τις ευθύνες τους όσον αφορά την προστασία των πληροφοριών αυτών·
γ)για τις πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή υψηλότερη, τα άτομα έχουν λάβει έγκριση ασφαλείας και εξουσιοδότηση στο αντίστοιχο επίπεδο.
2.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης λαμβάνουν υπόψη τη νομιμοφροσύνη, τη φερεγγυότητα και την αξιοπιστία ενός ατόμου, όπως καθορίζονται μέσω έρευνας ασφαλείας που διεξάγεται από τις αρμόδιες αρχές του κράτους μέλους του οποίου ο αιτών είναι πολίτης ή υπήκοος.
3.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να δέχονται εξουσιοδοτήσεις ασφαλείας από τρίτες χώρες και διεθνείς οργανισμούς με τους οποίους η Ένωση έχει συνάψει συμφωνία για την ασφάλεια των πληροφοριών.
4.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να διαχειρίζονται αυτόνομα τις διαδικασίες εξουσιοδότησης ή να ζητούν συμφωνία επιπέδου υπηρεσιών («ΣΕΥ») με την Επιτροπή για τους σκοπούς της εξουσιοδότησης ασφαλείας.
Όταν συνάπτεται ΣΕΥ, η αρχή ασφαλείας της Επιτροπής είναι το σημείο επαφής μεταξύ των υπηρεσιών ασφαλείας του οικείου θεσμικού οργάνου και οργανισμού της Ένωσης και των εθνικών αρμόδιων αρχών των κρατών μελών στο πλαίσιο ζητημάτων εξουσιοδότησης ασφαλείας.
5.Η αρχή ασφαλείας κάθε θεσμικού οργάνου και οργανισμού της Ένωσης τηρεί αρχεία των εξουσιοδοτήσεων ασφαλείας, των ενημερώσεων, των γραπτών βεβαιώσεων ασφαλείας και των αδειών πρόσβασης σε ΔΠΕΕ.
6.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης που συνάπτουν ΣΕΥ με την Επιτροπή θέτουν τα σχετικά αρχεία στη διάθεση της αρχής ασφαλείας της Επιτροπής όσον αφορά τουλάχιστον το επίπεδο των ΔΠΕΕ στις οποίες μπορεί να χορηγηθεί πρόσβαση στο άτομο, την ημερομηνία έκδοσης της άδειας πρόσβασης σε ΔΠΕΕ και τη διάρκεια ισχύος της. Τα αρχεία αυτά είναι προσβάσιμα και σε άλλα θεσμικά όργανα και οργανισμούς της Ένωσης με ΣΕΥ, εφόσον υπάρχει λόγος.
Άρθρο 24
Άδεια πρόσβασης σε ΔΠΕΕ
1.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης προσδιορίζει τις θέσεις εντός της οργάνωσής του που απαιτούν πρόσβαση σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή υψηλότερη ώστε ο κάτοχος να μπορεί να εκτελέσει τα καθήκοντά του.
2.Κάθε φορά που ένα άτομο πρέπει να λάβει άδεια πρόσβασης σε πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή υψηλότερη, το οικείο όργανο ή ο οργανισμός ενημερώνει την αρμόδια αρχή ασφαλείας, η οποία προβαίνει στις διατυπώσεις που απαιτούνται στο σημείο 1 του παραρτήματος ΙΙ.
3.Η αρχή ασφαλείας κάθε θεσμικού οργάνου και οργανισμού της Ένωσης είναι υπεύθυνη για τη χορήγηση, την αναστολή, την ανάκληση και την ανανέωση αδειών πρόσβασης σε ΔΠΕΕ για το προσωπικό τους.
4.Σε εξαιρετικές περιπτώσεις, όταν δικαιολογείται δεόντως από το συμφέρον της υπηρεσίας και εν αναμονή της ολοκλήρωσης πλήρους έρευνας ασφαλείας, η αρχή ασφαλείας θεσμικού οργάνου ή οργανισμού της Ένωσης μπορεί να χορηγήσει προσωρινή άδεια πρόσβασης σε ΔΠΕΕ σε συγκεκριμένα άτομα για συγκεκριμένη θέση, με την επιφύλαξη των διατάξεων σχετικά με την ανανέωση των αδειών πρόσβασης σε ΔΠΕΕ και κατόπιν ελέγχου της αρμόδιας εθνικής αρχής ασφαλείας.
5.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης τηρούν τις διαδικασίες διαχείρισης της άδειας πρόσβασης σε ΔΠΕΕ που ορίζονται στο παράρτημα ΙΙ.
Άρθρο 25
Αναγνώριση αδειών πρόσβασης σε ΔΠΕΕ
1.Η άδεια πρόσβασης σε ΔΠΕΕ έως το καθορισμένο επίπεδο ισχύει σε κάθε θεσμικό όργανο ή οργανισμό της Ένωσης στον οποίο έχει ανατεθεί το άτομο.
2.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης δέχονται άδειες πρόσβασης σε ΔΠΕΕ που έχουν χορηγηθεί από άλλο όργανο ή οργανισμό της Ένωσης.
3.Όταν ο κάτοχος άδειας πρόσβασης σε ΔΠΕΕ αναλαμβάνει καθήκοντα σε άλλο θεσμικό όργανο ή οργανισμό της Ένωσης, το εν λόγω όργανο ή ο οργανισμός της Ένωσης κοινοποιεί στην αρμόδια ΕΑΑ την αλλαγή εργοδότη, μέσω της αρμόδιας αρχής ασφαλείας.
Άρθρο 26
Ενημερώσεις για τις ΔΠΕΕ
1.Η αρχή ασφαλείας θεσμικού οργάνου ή οργανισμού της Ένωσης ενημερώνει όλα τα άτομα που πρέπει να έχουν πρόσβαση σε ΔΠΕΕ σχετικά με τυχόν απειλές κατά της ασφάλειας και σχετικά με την υποχρέωσή τους να αναφέρουν οποιαδήποτε ύποπτη δραστηριότητα. Η ενημέρωση πραγματοποιείται πριν από τη χορήγηση πρόσβασης σε ΔΠΕΕ και στη συνέχεια τουλάχιστον ανά πενταετία.
2.Αφού ενημερωθούν σύμφωνα με την παράγραφο 1, όλα τα οικεία άτομα δηλώνουν εγγράφως ότι έχουν κατανοήσει τις υποχρεώσεις τους όσον αφορά την προστασία των ΔΠΕΕ και τις συνέπειες εάν διαρρεύσουν οι εν λόγω πληροφορίες.
3.Η ενημέρωση που αναφέρεται στην παράγραφο 1 περιλαμβάνει τα εξής στοιχεία:
α)κάθε άτομο που είναι υπεύθυνο για παραβίαση των κανόνων ασφαλείας του παρόντος κανονισμού ενδέχεται να υπόκειται σε πειθαρχικές κυρώσεις σύμφωνα με τους εφαρμοστέους κανόνες και κανονισμούς·
β)κάθε άτομο που είναι υπεύθυνο για διαρροή ή απώλεια ΔΠΕΕ ενδέχεται να υπόκειται σε πειθαρχικές κυρώσεις ή δικαστικές ενέργειες σύμφωνα με τους εφαρμοστέους νόμους, κανόνες και κανονισμούς.
4.Όταν τα άτομα στα οποία έχει χορηγηθεί άδεια πρόσβασης σε ΔΠΕΕ δεν χρειάζονται πλέον σχετική πρόσβαση, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μεριμνούν ώστε τα εν λόγω άτομα να γνωρίζουν και, κατά περίπτωση, να αναγνωρίζουν γραπτώς τις υποχρεώσεις τους όσον αφορά τη συνεχή προστασία των ΔΠΕΕ.
5.Το καθήκον της δημιουργίας και της διαχείρισης των ενημερώσεων σχετικά με τις ΔΠΕΕ μπορεί να επιμερίζεται μεταξύ των θεσμικών οργάνων και οργανισμών της Ένωσης, υπό την προϋπόθεση ότι λαμβάνονται υπόψη οι ειδικές απαιτήσεις τους.
Τμήμα 3
Φυσική ασφάλεια
Άρθρο 27
Βασικές αρχές
1.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης καθορίζει τα κατάλληλα μέτρα φυσικής ασφάλειας για τις εγκαταστάσεις του, σύμφωνα με το παράρτημα ΙΙΙ και την αρχή της άμυνας σε βάθος, βάσει αξιολόγησης κινδύνου που διενεργείται από την οικεία αρχή ασφαλείας. Τα μέτρα διασφαλίζουν τους ακόλουθους στόχους:
α)την εμπόδιση της πρόσβασης σε ΔΠΕΕ ή της βίαιας εισόδου αναρμοδίων·
β)την αποτροπή, εμπόδιση και ανίχνευση μη εξουσιοδοτημένων ενεργειών και την ανταπόκριση σε περιστατικά που θέτουν σε κίνδυνο την ασφάλεια το συντομότερο δυνατόν·
γ)τη δυνατότητα διαχωρισμού του προσωπικού όσον αφορά την πρόσβασή τους σε ΔΠΕΕ βάσει της ανάγκης γνώσης και, εφόσον απαιτείται, της εξουσιοδότησης ασφάλειας τους.
2.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης θέτουν σε εφαρμογή μέτρα φυσικής ασφάλειας για όλες τις τοποθεσίες όπου συζητούνται, αποθηκεύονται ή διακινούνται ΔΠΕΕ, συμπεριλαμβανομένων των χώρων που στεγάζουν συστήματα επικοινωνίας και πληροφοριών, όπως αναφέρεται στο τμήμα 5 του παρόντος κεφαλαίου.
3.Μόνο εξοπλισμός ασφαλείας εγκεκριμένος από την αρχή ασφαλείας θεσμικού οργάνου ή οργανισμού της Ένωσης χρησιμοποιείται για τη φυσική προστασία πληροφοριών με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή υψηλότερη.
4.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να μοιράζονται χώρους ασφαλείας, όπως αναφέρεται στο παράρτημα ΙΙΙ, για τον χειρισμό και την αποθήκευση ΔΠΕΕ, κατόπιν σύναψης συμφωνίας.
Άρθρο 28
Υποομάδα για τη φυσική ασφάλεια
1.Η υποομάδα για τη φυσική ασφάλεια που αναφέρεται στο άρθρο 7 παράγραφος 1 στοιχείο γ) έχει τους ακόλουθους ρόλους και αρμοδιότητες:
α)κατάρτιση εγγράφων καθοδήγησης σχετικά με θέματα φυσικής ασφάλειας·
β)καθορισμός των γενικών κριτηρίων ασφαλείας για την απόκτηση εξοπλισμού, όπως φωριαμοί ασφαλείας, μηχανήματα καταστροφής εγγράφων, κλειδαριές θυρών, ηλεκτρονικά συστήματα ελέγχου πρόσβασης, συστήματα ανίχνευσης εισβολών και συστήματα συναγερμού για τη φυσική προστασία των ΔΠΕΕ·
γ)παροχή συνδρομής προς τα θεσμικά όργανα και τους οργανισμούς της Ένωσης κατά τον καθορισμό των κατάλληλων μέτρων ασφαλείας για τις εγκαταστάσεις τους·
δ)εισήγηση αντισταθμιστικών μέτρων για την προστασία των ΔΠΕΕ όταν ο χειρισμός τους πραγματοποιείται εκτός των φυσικά προστατευόμενων χώρων θεσμικού οργάνου ή οργανισμού της Ένωσης.
Άρθρο 29
Φυσική προστασία των ΔΠΕΕ
1.Για τη διασφάλιση της φυσικής προστασίας των ΔΠΕΕ, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης δημιουργούν τους ακόλουθους χώρους φυσικής προστασίας:
α)διοικητικούς χώρους, όπως αναφέρονται στο παράρτημα ΙΙΙ·
β)κατά περίπτωση, χώρους ασφαλείας, συμπεριλαμβανομένων των χώρων κατηγορίας I, κατηγορίας II και των χώρων τεχνικής ασφαλείας, όπως αναφέρονται στο παράρτημα III.
2.Η αρχή ασφαλείας του οικείου θεσμικού οργάνου και οργανισμού της Ένωσης διενεργεί εσωτερική επιθεώρηση για να εξακριβώσει αν πληρούνται οι προϋποθέσεις για τον καθορισμό ενός χώρου ως διοικητικού χώρου ή χώρου ασφαλείας, όπως ορίζεται στο παράρτημα III. Εφόσον η έκθεση επιθεώρησης αναφέρει ότι πληρούνται οι προϋποθέσεις, η αρχή ασφαλείας μπορεί να εκδώσει διαπίστευση για τον χώρο ασφαλείας όσον αφορά την προστασία των ΔΠΕΕ έως το επίπεδο που δηλώνεται για περίοδο που δεν υπερβαίνει τα 5 έτη.
Η αρχή ασφαλείας του οικείου θεσμικού οργάνου ή οργανισμού της Ένωσης είναι υπεύθυνη για τη διεξαγωγή της διαδικασίας επαναδιαπίστευσης των χώρων ασφαλείας της, πριν από τη λήξη της διαπίστευσης ή όποτε έχουν εφαρμοστεί αλλαγές εντός του διαπιστευμένου χώρου.
3.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης θεσπίζει διαδικασίες για τη διαχείριση κλειδιών και συνδυασμών για γραφεία, αίθουσες, θωρακισμένες αίθουσες και φωριαμούς ασφαλείας για το επίπεδο CONFIDENTIEL UE/EU-CONFIDENTIAL και για υψηλότερα επίπεδα.
4.Η αρχή ασφαλείας μπορεί να εξουσιοδοτεί τη διενέργεια ερευνών κατά την είσοδο και έξοδο με σκοπό την αποτροπή και ανίχνευση μη εξουσιοδοτημένης εισαγωγής υλικού ή μη εξουσιοδοτημένης αφαίρεσης ΔΠΕΕ από εγκαταστάσεις.
5.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης θεσπίζουν τα μέτρα για τη φυσική προστασία των ΔΠΕΕ σύμφωνα με το παράρτημα ΙΙΙ.
Τμήμα 4
Διαχείριση των ΔΠΕΕ
Άρθρο 30
Βασικές αρχές
1.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης καταγράφουν, αρχειοθετούν, διατηρούν και τελικά καταστρέφουν, λαμβάνουν δείγματα ή διαβιβάζουν τα έγγραφα ΔΠΕΕ στα σχετικά αρχεία σύμφωνα με την πολιτική και τους κανόνες διατήρησης που αφορούν ειδικά τα αρχεία κάθε θεσμικού οργάνου και οργανισμού της Ένωσης.
2.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης που είναι ο φορέας προέλευσης ΔΠΕΕ καθορίζει τη διαβάθμιση ασφαλείας των εν λόγω πληροφοριών κατά τη δημιουργία τους και σύμφωνα με το άρθρο 18 παράγραφος 1.
3.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης γνωστοποιούν ρητά στους αποδέκτες το επίπεδο διαβάθμισης, είτε μέσω σήμανσης διαβάθμισης είτε με ανακοίνωση, όταν οι πληροφορίες παρέχονται προφορικά.
4.Τα μέτρα ασφάλειας που εφαρμόζονται στο αρχικό έγγραφο εφαρμόζονται και στα προσχέδια, τα αντίγραφα και τις μεταφράσεις του.
5.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης θεσπίζουν τα μέτρα για τη διαχείριση των ΔΠΕΕ σύμφωνα με το παράρτημα IV.
Άρθρο 31
Δημιουργία ΔΠΕΕ
2. Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης υπό την εξουσία των οποίων δημιουργούνται ΔΠΕΕ, διασφαλίζουν ότι πληρούνται οι ακόλουθες απαιτήσεις:
α)το επίπεδο διαβάθμισης αναγράφεται καθαρά σε κάθε σελίδα·
β)όλες οι σελίδες είναι αριθμημένες·
γ)το έγγραφο φέρει αριθμό αναφοράς, κατά περίπτωση αριθμό καταχώρισης και θέμα, το οποίο δεν αποτελεί το ίδιο ΔΠΕΕ, εκτός αν επισημαίνεται διαφορετικά·
δ)το έγγραφο περιλαμβάνει την ημερομηνία σύνταξής του·
ε)όλα τα παραρτήματα και συνημμένα έγγραφα απαριθμούνται, αν είναι δυνατόν στην πρώτη σελίδα·
στ)εφόσον τα έγγραφα με διαβάθμιση SECRET UE/EU SECRET ή υψηλότερη πρόκειται να διανεμηθούν σε πολλαπλά αντίτυπα, φέρουν αριθμό αντιτύπου σε κάθε σελίδα. Τα ηλεκτρονικά αντίγραφα που διανέμονται εκτός του συστήματος κατοχής φέρουν μοναδικό αναγνωριστικό βάσει ηλεκτρονικής υπογραφής.
Άρθρο 32
Έλεγχος του φορέα προέλευσης
1.Το θεσμικό όργανο ή ο οργανισμός της Ένωσης, υπό την εξουσία του οποίου δημιουργείται ένα έγγραφο ΔΠΕΕ, έχει τον έλεγχο του εν λόγω εγγράφου ως φορέας προέλευσης. Ο φορέας προέλευσης καθορίζει το επίπεδο διαβάθμισης του εγγράφου και είναι υπεύθυνος για την αρχική διάδοσή του. Με την επιφύλαξη του κανονισμού (ΕΚ) αριθ. 1049/2001, απαιτείται η προηγούμενη γραπτή συγκατάθεση του φορέα προέλευσης προτού οι πληροφορίες:
α)αποχαρακτηριστούν ή υποχαρακτηριστούν·
β)χρησιμοποιηθούν για σκοπούς άλλους από εκείνους που έχει ορίσει ο φορέας προέλευσης·
γ)διαβιβαστούν σε οποιαδήποτε οντότητα εκτός του θεσμικού οργάνου ή οργανισμού της Ένωσης που κατέχει τις πληροφορίες, συμπεριλαμβανομένων τρίτων χωρών ή διεθνών οργανισμών, άλλων θεσμικών οργάνων ή οργανισμών της Ένωσης, κρατών μελών, αναδόχου ή δυνητικού αναδόχου, δικαιούχου ή δυνητικού δικαιούχου·
δ)αντιγραφούν και μεταφραστούν σε περίπτωση επιπέδου TRES SECRET-UE/EU-TOP SECRET.
2.Όταν ο φορέας προέλευσης εγγράφου ΔΠΕΕ δεν είναι δυνατόν να προσδιοριστεί, ο έλεγχος του φορέα προέλευσης ασκείται από το θεσμικό όργανο ή τον οργανισμό της Ένωσης που έχει στην κατοχή του τις εν λόγω διαβαθμισμένες πληροφορίες.
3.Οι φορείς προέλευσης οποιουδήποτε εγγράφου ΔΠΕΕ τηρούν αρχείο όλων των διαβαθμισμένων πηγών που χρησιμοποιούνται για την παραγωγή διαβαθμισμένων εγγράφων, συμπεριλαμβανομένων λεπτομερειών για τις πηγές που προέρχονται από κράτη μέλη, διεθνείς οργανισμούς ή τρίτες χώρες. Κατά περίπτωση, οι συγκεντρωτικές διαβαθμισμένες πληροφορίες σημαίνονται κατά τρόπο ώστε να διατηρείται η ταυτοποίηση των φορέων προέλευσης του χρησιμοποιηθέντος διαβαθμισμένου πρωτογενούς υλικού.
Άρθρο 33
Σημάνσεις διαβάθμισης
1.Κατά περίπτωση, εκτός από μία από τις σημάνσεις διαβάθμισης ασφαλείας, τα έγγραφα ΔΠΕΕ μπορούν να φέρουν πρόσθετες σημάνσεις, όπως σημάνσεις διανομής ή δυνατότητας κοινοποίησης, ή να υποδεικνύουν τον φορέα προέλευσης.
2.Διαφορετικά μέρη ενός εγγράφου ΔΠΕΕ ενδέχεται να απαιτούν διαφορετικές διαβαθμίσεις και φέρουν τις ανάλογες σημάνσεις. Το γενικό επίπεδο διαβάθμισης ενός εγγράφου ή ενός φακέλου είναι τουλάχιστον τόσο υψηλό όσο το επίπεδο του στοιχείου του με την υψηλότερη διαβάθμιση.
3.Τα έγγραφα που περιέχουν μέρη με διαφορετικά επίπεδα διαβάθμισης διαρθρώνονται κατά τρόπον ώστε τα μέρη με διαφορετικό επίπεδο διαβάθμισης να προσδιορίζονται και να αποχωρίζονται εύκολα, εφόσον είναι απαραίτητο.
Άρθρο 34
Σύστημα γραμματειών ΔΠΕΕ
1.Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης που χειρίζονται και αποθηκεύουν πληροφορίες με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIEL ή υψηλότερη συγκροτούν μία ή περισσότερες γραμματείες ΔΠΕΕ προκειμένου να διασφαλίζεται η καταχώρισή τους για λόγους ασφαλείας όταν εισέρχονται ή εξέρχονται από θεσμικό όργανο ή οργανισμό της Ένωσης.
2.Όλες οι γραμματείες ΔΠΕΕ συστήνονται σε χώρους ασφαλείας, όπως αναφέρονται στο παράρτημα IΙI.
3.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης διορίζουν ελεγκτικό υπάλληλο γραμματείας (ΕΥΓ) για τη διαχείριση κάθε γραμματείας ΔΠΕΕ. Ο ΕΥΓ διαθέτει την κατάλληλη έγκριση ασφαλείας και έχει εξουσιοδότηση σύμφωνα με το άρθρο 24. Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μεριμνούν για την κατάλληλη κατάρτιση των ΕΥΓ τους.
Άρθρο 35
Υποχαρακτηρισμός και αποχαρακτηρισμός
1.Οι πληροφορίες είναι διαβαθμισμένες μόνο για το χρονικό διάστημα κατά το οποίο χρήζουν προστασίας. Οι ΔΠΕΕ που δεν χρειάζονται πλέον την αρχική διαβάθμιση υποχαρακτηρίζονται σε χαμηλότερο επίπεδο. Οι ΔΠΕΕ που δεν χρειάζεται πλέον να θεωρούνται διαβαθμισμένες αποχαρακτηρίζονται.
2.Κατά τη δημιουργία των ΔΠΕΕ, ο φορέας προέλευσης δηλώνει, όπου είναι δυνατόν, και συγκεκριμένα για πληροφορίες με διαβάθμιση RESTREINT UE/EU RESTRICTED, εάν οι ΔΠΕΕ μπορούν να υποχαρακτηριστούν ή να αποχαρακτηριστούν σε ορισμένη ημερομηνία ή κατόπιν συγκεκριμένου γεγονότος.
3.Το θεσμικό όργανο ή ο οργανισμός της Ένωσης απ᾽ όπου προέρχονται τα έγγραφα είναι αρμόδιο να αποφασίζει αν το έγγραφο ΔΠΕΕ μπορεί να υποχαρακτηριστεί ή να αποχαρακτηριστεί. Επανεξετάζει τις πληροφορίες και αξιολογεί τους κινδύνους τακτικά και τουλάχιστον κάθε 5 έτη προκειμένου να διαπιστώσει αν το αρχικό επίπεδο διαβάθμισης εξακολουθεί να είναι το ενδεδειγμένο.
4.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης που κατέχουν ΔΠΕΕ των οποίων δεν είναι ο φορέας προέλευσης δεν υποχαρακτηρίζουν ή αποχαρακτηρίζουν το εν λόγω έγγραφο, ούτε τροποποιούν ή αφαιρούν οποιαδήποτε από τις σημάνσεις που αναφέρονται στο άρθρο 18 παράγραφος 1 χωρίς την προηγούμενη γραπτή συγκατάθεση του φορέα προέλευσης.
5.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν εν μέρει να υποχαρακτηρίσουν ή να αποχαρακτηρίσουν ΔΠΕΕ που δημιουργούν. Στις περιπτώσεις αυτές, παράγεται υποχαρακτηρισμένο ή αποχαρακτηρισμένο απόσπασμα.
6.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης ενημερώνουν τον αποδέκτη των ΔΠΕΕ για τον υποχαρακτηρισμό ή τον αποχαρακτηρισμό τους.
Άρθρο 36
Σημάνσεις σε υποχαρακτηρισμένα και αποχαρακτηρισμένα έγγραφα
1.Όταν τα θεσμικά όργανα και οι οργανισμοί της Ένωσης αποφασίζουν να αποχαρακτηρίσουν ένα έγγραφο ΔΠΕΕ, εξετάζεται αν αυτό θα πρέπει να φέρει σήμανση διανομής ευαίσθητων μη διαβαθμισμένων πληροφοριών.
2.Η αρχική σήμανση διαβάθμισης στο επάνω και στο κάτω μέρος κάθε σελίδας διαγράφεται εμφανώς, με χρήση της λειτουργίας μορφοποίησης «διακριτή διαγραφή» αν πρόκειται για ηλεκτρονικό μορφότυπο ή με το χέρι αν πρόκειται για εκτύπωση. Η αρχική σήμανση διαβάθμισης δεν αφαιρείται.
3.Στην πρώτη σελίδα ή στο εξώφυλλο τίθεται σφραγίδα υποχαρακτηρισμού ή αποχαρακτηρισμού και αναγράφονται τα στοιχεία της υπεύθυνης για τον υποχαρακτηρισμό ή τον αποχαρακτηρισμό αρχής και η αντίστοιχη ημερομηνία. Ο υποχαρακτηρισμός ή ο αποχαρακτηρισμός ηλεκτρονικών εγγράφων ΔΠΕΕ αποδεικνύεται με ηλεκτρονική υπογραφή υπό την εξουσία του φορέα προέλευσης.
Άρθρο 37
Καταστροφή και διαγραφή ΔΠΕΕ
1.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης επανεξετάζουν τις ΔΠΕΕ, τόσο σε έντυπη μορφή όσο και στα CIS, τουλάχιστον ανά πενταετία, προκειμένου να κρίνουν αν θα πρέπει να καταστραφούν ή να διαγραφούν. Όταν καταστρέφονται ή διαγράφονται ΔΠΕΕ, τα θεσμικά όργανα και οι οργανισμοί της ΕΕ δίνουν οδηγίες σε οποιονδήποτε έχει προηγουμένως λάβει τις εν λόγω ΔΠΕΕ.
2.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να καταστρέφουν αντίγραφα ΔΠΕΕ που δεν είναι πλέον απαραίτητα, λαμβάνοντας υπόψη τους σχετικούς κανόνες που αφορούν τη διαχείριση εγγράφων για τα πρωτότυπα έγγραφα.
3.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης καταστρέφουν μόνο έντυπα αντίγραφα πληροφοριών με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL ή υψηλότερη από τον ελεγκτικό υπάλληλο της οικείας γραμματείας. Ο ΕΥΓ ενημερώνει αναλόγως τα ημερολόγια και τις λοιπές πληροφορίες καταχώρισης, διατηρώντας τα βασικά μεταδεδομένα του κατεστραμμένου εγγράφου.
Τα έγγραφα με διαβάθμιση SECRET UE/EU SECRET και υψηλότερη καταστρέφονται μόνο από τον ΕΥΓ παρουσία μάρτυρα, ο οποίος έχει εξουσιοδότηση ασφαλείας τουλάχιστον έως το επίπεδο διαβάθμισης του προς καταστροφή εγγράφου.
4.Ο ΕΥΓ και, κατά περίπτωση, ο μάρτυρας υπογράφουν πιστοποιητικό καταστροφής, το οποίο καταχωρίζεται στη γραμματεία. Το πιστοποιητικό φυλάσσεται για τουλάχιστον 5 έτη στην περίπτωση πληροφοριών με διαβάθμιση CONFIDENTIEL UE/EU CONFIDENTIAL και SECRET-UE/EU-SECRET και για τουλάχιστον 10 έτη στην περίπτωση πληροφοριών με διαβάθμιση TRES SECRET-UE/EU-TOP SECRET.
Άρθρο 38
Εκκένωση και καταστροφή ΔΠΕΕ σε περίπτωση έκτακτης ανάγκης
1.Κάθε θεσμικό όργανο και οργανισμός της Ένωσης καταρτίζει σχέδια εκκένωσης και καταστροφής έκτακτης ανάγκης με βάση τις τοπικές συνθήκες για την προστασία των ΔΠΕΕ που διατρέχουν σημαντικό κίνδυνο να περιέλθουν στην κατοχή μη εξουσιοδοτημένων προσώπων.
Οι επιχειρησιακές λεπτομέρειες των σχεδίων εκκένωσης και καταστροφής έκτακτης ανάγκης διαβαθμίζονται καθ’ εαυτές ως RESTREINT UE/EU RESTRICTED.
2.Σε περίπτωση έκτακτης ανάγκης, όταν υπάρχει άμεσος κίνδυνος μη εξουσιοδοτημένης γνωστοποίησης ΔΠΕΕ, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης εκκενώνουν τις ΔΠΕΕ.
Όταν η εκκένωση δεν είναι δυνατή, οι ΔΠΕΕ καταστρέφονται κατά τρόπο ώστε να μην μπορούν να ανασυσταθούν, εν όλω ή εν μέρει.
3.Ο φορέας και η γραμματεία προέλευσης ενημερώνονται σχετικά με την έκτακτη εκκένωση ή καταστροφή των καταχωρισμένων ΔΠΕΕ.
4.Όταν έχουν τεθεί σε εφαρμογή σχέδια έκτακτης ανάγκης, δίδεται προτεραιότητα στην εκκένωση ή στην καταστροφή πρώτα των ΔΠΕΕ με την υψηλότερη διαβάθμιση, συμπεριλαμβανομένου του κρυπτογραφικού εξοπλισμού.
Άρθρο 39
Αρχειοθέτηση
1.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης αποφασίζουν αν και πότε θα αρχειοθετήσουν ΔΠΕΕ, καθώς και τα αντίστοιχα πρακτικά μέτρα, σύμφωνα με την πολιτική τους για τη διαχείριση των εγγράφων.
2.Τα έγγραφα ΔΠΕΕ δεν διαβιβάζονται στο ιστορικό αρχείο της Ευρωπαϊκής Ένωσης.
Τμήμα 5
Προστασία των ΔΠΕΕ σε συστήματα επικοινωνίας και πληροφοριών (CIS)
Άρθρο 40
Υποομάδα για τη διαπίστευση των συστημάτων επικοινωνίας και πληροφοριών που χειρίζονται και αποθηκεύουν ΔΠΕΕ
Η υποομάδα για τη διαπίστευση των CIS που χειρίζονται και αποθηκεύουν ΔΠΕΕ, όπως αναφέρεται στο άρθρο 7 παράγραφος 1 στοιχείο δ), έχει τους ακόλουθους ρόλους και αρμοδιότητες:
α)παροχή συνδρομής στα θεσμικά όργανα και τους οργανισμούς της Ένωσης στις διαδικασίες διαπίστευσής τους·
β)εισήγηση προτύπου διαπίστευσης το οποίο πρέπει να τηρούν όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης·
γ)διάδοση και ανταλλαγή βέλτιστων πρακτικών και καθοδήγησης σχετικά με τη διαπίστευση των CIS.
Άρθρο 41
Συστήματα επικοινωνίας και πληροφοριών
Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης πληρούν τις ακόλουθες απαιτήσεις όσον αφορά τα CIS που χειρίζονται και αποθηκεύουν ΔΠΕΕ:
α)ο ιδιοκτήτης του συστήματος ή η επιχειρησιακή αρχή διασφάλισης πληροφοριών συμβουλεύεται την αρχή διαπίστευσης ασφάλειας πριν από την ανάπτυξη, την προμήθεια ή τη παροχή δυνατότητας σε CIS να χειρίζεται και να αποθηκεύει ΔΠΕΕ προκειμένου να καθορίσει τις απαιτήσεις διαπίστευσης·
β)οι βασικές αρχές ασφαλείας για τον σχεδιασμό των CIS που χειρίζονται και αποθηκεύουν ΔΠΕΕ εφαρμόζονται κατά την έναρξη του έργου, στο πλαίσιο της διαδικασίας διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών και λαμβάνοντας υπόψη την ανάγκη γνώσης, την ελάχιστη λειτουργικότητα, την άμυνα σε βάθος, το ελάχιστο προνόμιο, τον διαχωρισμό των καθηκόντων και την αρχή του ελέγχου από δεύτερο πρόσωπο·
γ)οι συνιστώσες αποθήκευσης, κεντρικής επεξεργασίας και διαχείρισης δικτύου ενός CIS που χειρίζεται και αποθηκεύει ΔΠΕΕ εγκαθίστανται σε χώρο ασφαλείας, όπως αναφέρεται στο παράρτημα ΙΙΙ·
δ)εφαρμόζονται «μέτρα ασφαλείας TEMPEST» τα οποία είναι ανάλογα με τον κίνδυνο εκμετάλλευσης και το επίπεδο διαβάθμισης των πληροφοριών·
ε)όλο το προσωπικό που συμμετέχει στη λειτουργία ενός CIS που χειρίζεται και αποθηκεύει ΔΠΕΕ κοινοποιεί στην αρχή ασφαλείας και στον οικείο ιδιοκτήτη του συστήματος ή στην επιχειρησιακή αρχή διασφάλισης πληροφοριών τυχόν πιθανές αδυναμίες, περιστατικά και παραβιάσεις της ασφάλειας ή διαρροές στο σύστημα που ενδέχεται να έχουν αντίκτυπο στην προστασία του CIS ή των ΔΠΕΕ που περιέχονται σε αυτό·
στ)κατά περίπτωση, η αρχή ασφαλείας ενημερώνει τις αρχές ασφαλείας κάθε άλλου εμπλεκόμενου θεσμικού οργάνου και οργανισμού της Ένωσης για πιθανές αδυναμίες ή περιστατικά ασφαλείας που θα μπορούσαν να επηρεάσουν τα CIS τους που χειρίζονται και αποθηκεύουν ΔΠΕΕ.
Άρθρο 42
Κρυπτογραφικά προϊόντα
1.Για τη διαβίβαση και αποθήκευση ΔΠΕΕ με ηλεκτρονικά μέσα χρησιμοποιούνται εγκεκριμένα κρυπτογραφικά προϊόντα. Ο κατάλογος των εγκεκριμένων κρυπτογραφικών προϊόντων τηρείται από το Συμβούλιο, με βάση τα στοιχεία των εθνικών αρχών ασφαλείας.
2.Όταν ο κατάλογος που αναφέρεται στην παράγραφο 1 δεν περιλαμβάνει κανένα κατάλληλο προϊόν για τον προβλεπόμενο σκοπό, η αρχή έγκρισης κρυπτογραφικών μεθόδων του οικείου θεσμικού οργάνου ή οργανισμού της Ένωσης ζητεί προσωρινή έγκριση από το Συμβούλιο. Εφόσον είναι δυνατόν, επιλέγεται κρυπτογραφικό προϊόν εγκεκριμένο από την εθνική αρχή ασφαλείας κράτους μέλους.
Το Συμβούλιο λαμβάνει τα αναγκαία μέτρα για να διασφαλίσει την προσθήκη κατάλληλου προϊόντος στον κατάλογο.
3.Οι εγκρίσεις κρυπτογραφικών προϊόντων ισχύουν για μέγιστη περίοδο 5 ετών και στη συνέχεια επανεξετάζονται σε ετήσια βάση.
4.Το Συμβούλιο διαγράφει από τον κατάλογο των εγκεκριμένων κρυπτογραφικών προϊόντων κάθε κρυπτογραφικό προϊόν του οποίου η εθνική έγκριση έχει ανακληθεί ή έχει λήξει.
5.Η ομάδα συντονισμού ενημερώνει το Συμβούλιο σε ετήσια βάση για τυχόν κρυπτογραφικά προϊόντα που συστήνει προς αξιολόγηση από αρχή έγκρισης κρυπτογραφικών μεθόδων κράτους μέλους βάσει έρευνας που διεξάγεται στα θεσμικά όργανα και τους οργανισμούς της Ένωσης.
Άρθρο 43
Διαπίστευση CIS που χειρίζονται και αποθηκεύουν ΔΠΕΕ
1.Με τη διαπίστευση των CIS που χειρίζονται και αποθηκεύουν ΔΠΕΕ, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης βεβαιώνουν ότι έχουν εφαρμοστεί όλα τα ενδεδειγμένα μέτρα ασφάλειας και ότι έχει επιτευχθεί ικανοποιητικό επίπεδο προστασίας των ΔΠΕΕ και του CIS, σύμφωνα με τον παρόντα κανονισμό.
2.Ο ιδιοκτήτης του CIS ή η επιχειρησιακή αρχή διασφάλισης των πληροφοριών έχει την ευθύνη για την προετοιμασία των φακέλων διαπίστευσης και της τεκμηρίωσης, συμπεριλαμβανομένων εγχειριδίων για διάφορους τύπους χρηστών.
3.Η αρχή διαπίστευσης ασφαλείας κάθε θεσμικού οργάνου και οργανισμού της Ένωσης είναι υπεύθυνη για τη θέσπιση διαδικασίας διαπίστευσης με σαφείς όρους που απαιτούν έγκριση, για όλα τα CIS που τελούν υπό την εξουσία της.
4.Όταν ένα CIS που χειρίζεται και αποθηκεύει ΔΠΕΕ περιλαμβάνει τόσο θεσμικά όργανα και οργανισμούς της Ένωσης όσο και εθνικές αρχές ασφαλείας, τα οικεία θεσμικά όργανα και οργανισμοί της Ένωσης συγκροτούν, μέσω περαιτέρω εκτελεστικών κανόνων που θεσπίζονται σύμφωνα με το άρθρο 8 παράγραφος 2, κοινό συμβούλιο διαπίστευσης ασφάλειας, αρμόδιο για τη διαπίστευση του συστήματος. Το συμβούλιο αυτό απαρτίζεται από εκπροσώπους της αρχής διαπίστευσης ασφαλείας των εμπλεκόμενων μερών, υπό την προεδρία της αρχής διαπίστευσης ασφαλείας του θεσμικού οργάνου ή του οργανισμού της Ένωσης που έχει στην κυριότητά του το CIS.
Άρθρο 44
Διαδικασία διαπίστευσης CIS που χειρίζεται και αποθηκεύει ΔΠΕΕ
1.Όλα τα CIS που χειρίζονται και αποθηκεύουν ΔΠΕΕ υποβάλλονται σε διαδικασία διαπίστευσης, βάσει των αρχών διασφάλισης πληροφοριών, το επίπεδο ανάλυσης της οποίας είναι ανάλογο του απαιτούμενου επιπέδου προστασίας.
2.Η διαδικασία διαπίστευσης οδηγεί σε δήλωση διαπίστευσης η οποία καθορίζει το μέγιστο επιτρεπτό επίπεδο διαβάθμισης των πληροφοριών που μπορεί να χειριστεί και να αποθηκεύσει ένα CIS, καθώς και τους αντίστοιχους όρους και προϋποθέσεις. Η δήλωση διαπίστευσης βασίζεται στην επίσημη επικύρωση της αξιολόγησης κινδύνου και των μέτρων ασφαλείας που εφαρμόζονται για το οικείο CIS, παρέχοντας διασφάλιση σχετικά με τα ακόλουθα στοιχεία:
α)η διαδικασία διαχείρισης κινδύνου για την ασφάλεια των πληροφοριών έχει διεξαχθεί δεόντως·
β)ο ιδιοκτήτης του συστήματος ή ο ιδιοκτήτης του κινδύνου έχει εν γνώσει του αποδεχθεί τον υπολειπόμενο κίνδυνο·
γ)έχει επιτευχθεί, σύμφωνα με τον παρόντα κανονισμό, επαρκές επίπεδο προστασίας του CIS και των ΔΠΕΕ που αποτελούν αντικείμενο χειρισμού και αποθηκεύονται στο πλαίσιό του.
3.Η αρχή διαπίστευσης της ασφάλειας θεσμικού οργάνου ή οργανισμού της Ένωσης επικυρώνει επίσημα τη δήλωση διαπίστευσης. Μετά την επιτυχή επικύρωση, η αρχή διαπίστευσης ασφαλείας εκδίδει έγκριση με την οποία καθορίζεται το μέγιστο επιτρεπτό επίπεδο διαβάθμισης των ΔΠΕΕ που μπορούν να αποτελέσουν αντικείμενο χειρισμού στο πλαίσιο ενός CIS, καθώς και οι αντίστοιχοι όροι και προϋποθέσεις. Η έγκριση εκδίδεται για συγκεκριμένο χρονικό διάστημα. Όταν ένα ή περισσότερα από τα απαιτούμενα μέτρα ασφαλείας δεν εφαρμόζονται αλλά αυτό δεν επηρεάζει σημαντικά τη συνολική ασφάλεια, μπορεί να εκδοθεί προσωρινή έγκριση λειτουργίας, στην οποία προσδιορίζονται τα σημεία προς αποκατάσταση.
4.Ανά πάσα στιγμή κατά τη διάρκεια του κύκλου ζωής ενός CIS, η αρχή διαπίστευσης ασφαλείας του οικείου θεσμικού οργάνου ή οργανισμού της Ένωσης μπορεί να προβεί στις ακόλουθες ενέργειες:
α)να εφαρμόσει διαδικασία διαπίστευσης·
β)να διενεργήσει έλεγχο ή επιθεώρηση του CIS·
γ)εφόσον δεν πληρούνται πλέον οι όροι λειτουργίας, για παράδειγμα όταν κατόπιν περιστατικού ασφαλείας αποκαλυφθεί σημαντική ευπάθεια στο CIS, να απαιτήσει τη θέσπιση και αποτελεσματική εφαρμογή σχεδίου βελτίωσης της ασφάλειας εντός προκαθορισμένου χρονοδιαγράμματος, με ανάκληση ενδεχομένως της άδειας λειτουργίας του CIS έως ότου διασφαλιστεί ότι πληρούνται οι όροι λειτουργίας του συστήματος.
5.Ο ιδιοκτήτης του συστήματος ή η επιχειρησιακή αρχή διασφάλισης των πληροφοριών υποβάλλει επίσημη έκθεση στην αρχή διαπίστευσης ασφαλείας σε ετήσια βάση κατά τη διάρκεια ισχύος της έγκρισης λειτουργίας, συμπεριλαμβανομένης της σύνοψης τυχόν σημαντικών περιστατικών, αλλαγών και παραγόντων κινδύνου.
Άρθρο 45
Καταστάσεις έκτακτης ανάγκης
1.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να εφαρμόζουν ειδικές διαδικασίες για τη διαβίβαση ή την αποθήκευση διαβαθμισμένων ΔΠΕΕ σε κατάσταση έκτακτης ανάγκης, όπως κατά τη διάρκεια επικείμενων ή πραγματικών κρίσεων, συγκρούσεων, καταστάσεων πολέμου ή σε εξαιρετικές επιχειρησιακές περιστάσεις, κατόπιν έγκρισης από την οικεία αρχή έγκρισης κρυπτογραφικών μεθόδων.
2.Υπό τις συνθήκες που αναφέρονται στην παράγραφο 1, οι ΔΠΕΕ μπορούν να διαβιβάζονται με τη χρήση κρυπτογραφικών προϊόντων που έχουν λάβει έγκριση για χαμηλότερο επίπεδο διαβάθμισης ή χωρίς κρυπτογράφηση, με τη συγκατάθεση της αρμόδιας αρχής, εάν οποιαδήποτε καθυστέρηση θα ήταν ικανή να προξενήσει ζημία σαφώς μεγαλύτερη από τη ζημία που θα προκαλούσε η τυχόν γνωστοποίηση του διαβαθμισμένου υλικού και εφόσον πληρούνται οι ακόλουθες προϋποθέσεις:
α)ο αποστολέας ή ο παραλήπτης δεν διαθέτουν τους απαιτούμενους κρυπτογραφικούς χώρους·
β)δεν υπάρχει άλλος τρόπος έγκαιρης διαβίβασης του διαβαθμισμένου υλικού.
3.Οι διαβαθμισμένες πληροφορίες που διαβιβάζονται σύμφωνα με την παράγραφο 2 δεν φέρουν σημάνσεις ή ενδείξεις που τις διακρίνουν από μη διαβαθμισμένες πληροφορίες ή από πληροφορίες που μπορούν να προστατευτούν με τα διαθέσιμα κρυπτογραφικά προϊόντα. Οι παραλήπτες τους ενημερώνονται αμελλητί για το επίπεδο διαβάθμισης με άλλα μέσα.
4.Στη σχετική αρχή ασφαλείας υποβάλλεται ακολούθως έκθεση σχετικά με τη διαβίβαση ΔΠΕΕ υπό τις περιστάσεις που αναφέρονται στην παράγραφο 1.
Τμήμα 6
Βιομηχανική ασφάλεια
Άρθρο 46
Βασικές αρχές
1.Κάθε θεσμικό όργανο ή οργανισμός της Ένωσης, ως αρχή ανάθεσης ή επιχορήγησης, διασφαλίζει ότι τα ελάχιστα πρότυπα βιομηχανικής ασφάλειας που ορίζονται στο παρόν τμήμα και οι όροι για την προστασία των ΔΠΕΕ σε διαβαθμισμένες συμβάσεις και συμφωνίες επιχορήγησης που παρατίθενται στο παράρτημα V, αναφέρονται ή ενσωματώνονται στις συμβάσεις ή τις συμφωνίες επιχορήγησης και τηρούνται κατά την ανάθεση διαβαθμισμένων συμβάσεων ή συμφωνιών επιχορήγησης.
2.Βιομηχανική ασφάλεια είναι η εφαρμογή μέτρων διασφάλισης της προστασίας των ΔΠΕΕ από τα ακόλουθα άτομα ή οντότητες:
α)υπό άμεση διαχείριση, στο πλαίσιο διαβαθμισμένων συμβάσεων, από:
i)τους υποψηφίους ή τους υποβάλλοντες προσφορά καθ’ όλη τη διάρκεια της διαδικασίας υποβολής προσφορών και ανάθεσης συμβάσεων·
ii)τους αναδόχους ή τους υπεργολάβους καθ’ όλη τη διάρκεια του κύκλου ζωής των διαβαθμισμένων συμβάσεων·
β)υπό άμεση διαχείριση, στο πλαίσιο διαβαθμισμένων συμφωνιών επιχορήγησης, από
i)τους αιτούντες κατά τη διάρκεια των διαδικασιών επιχορήγησης·
ii)τους δικαιούχους ή τους υπεργολάβους καθ’ όλη τη διάρκεια του κύκλου ζωής των διαβαθμισμένων συμφωνιών επιχορήγησης.
γ)υπό έμμεση διαχείριση, στο πλαίσιο χρηματοδοτικών συμφωνιών-πλαισίων εταιρικής σχέσης και των σχετικών συμφωνιών συνεισφοράς από τις εντεταλμένες οντότητες καθ’ όλη τη διάρκεια του κύκλου ζωής των εν λόγω συμφωνιών.
3.Ως αναθέτουσα οντότητα, το θεσμικό όργανο ή ο οργανισμός της Ένωσης περιγράφει τις ειδικές απαιτήσεις ασφάλειας για την εντεταλμένη οντότητα στο κεφάλαιο της χρηματοδοτικής συμφωνίας-πλαισίου εταιρικής σχέσης και των σχετικών συμφωνιών συνεισφοράς που αφορά την ασφάλεια. Οι απαιτήσεις αυτές βασίζονται στις αρχές και τις διατάξεις περί ασφάλειας που περιέχονται στον παρόντα κανονισμό σε σχέση με τις διαβαθμισμένες συμβάσεις και συμφωνίες επιχορήγησης, οι οποίες εφαρμόζονται τηρουμένων των αναλογιών.
4.Οι διαβαθμισμένες συμβάσεις και οι διαβαθμισμένες συμφωνίες επιχορήγησης δεν περιλαμβάνουν πληροφορίες με διαβάθμιση TRES SECRET UE/EU TOP SECRET.
5.Οι διατάξεις του παρόντος κεφαλαίου που αναφέρονται σε διαβαθμισμένες συμβάσεις ή αναδόχους, ή σε διαβαθμισμένες συμφωνίες επιχορήγησης ή δικαιούχους, εφαρμόζονται επίσης σε διαβαθμισμένες συμβάσεις υπεργολαβίας ή υπεργολάβους κατά την έννοια, αντίστοιχα, των διαβαθμισμένων συμβάσεων ή συμφωνιών επιχορήγησης.
6.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, ως αρχές ανάθεσης ή επιχορήγησης, συνεργάζονται στενά με τις αρχές ασφαλείας ή άλλες αρμόδιες αρχές της χώρας στο έδαφος της οποίας είναι εγγεγραμμένο το συμβαλλόμενο μέρος ή ο αποδέκτης της επιχορήγησης, καθώς και με την αρχή ασφαλείας ή οποιαδήποτε άλλη αρμόδια αρχή του διεθνούς οργανισμού που έχει συνάψει σύμβαση ή έχει λάβει επιχορήγηση.
7.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, ως αρχές ανάθεσης ή επιχορήγησης, επικοινωνούν με τις αρχές ασφαλείας ή άλλες αρμόδιες αρχές μέσω των οικείων αρχών ασφαλείας.
8.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, ως αρχές ανάθεσης ή επιχορήγησης, ενημερώνουν τις αρχές που αναφέρονται στην παράγραφο 6, μέσω της οικείας αρχής ασφαλείας, κάθε φορά που υπογράφεται διαβαθμισμένη σύμβαση ή συμφωνία επιχορήγησης.
Η ενημέρωση περιλαμβάνει σχετικά δεδομένα, όπως τα ονόματα του αναδόχου ή των δικαιούχων, η διάρκεια της διαβαθμισμένης σύμβασης ή συμφωνίας επιχορήγησης και το μέγιστο επίπεδο διαβάθμισης.
Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, ως αρχές ανάθεσης ή επιχορήγησης, ενημερώνουν επίσης τις αρχές που αναφέρονται στην παράγραφο 6 σε περίπτωση πρόωρης καταγγελίας διαβαθμισμένων συμβάσεων ή συμφωνιών επιχορήγησης.
9.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, ως αρχές ανάθεσης ή επιχορήγησης, μπορούν να αναθέτουν διαβαθμισμένες συμβάσεις ή διαβαθμισμένα τμήματα επιχορηγήσεων μόνο σε οντότητες που έχουν καταχωριστεί στις εν λόγω τρίτες χώρες ή έχουν συσταθεί από τους διεθνείς οργανισμούς που έχουν συνάψει συμφωνία ασφάλειας πληροφοριών με την Ένωση. Όταν οι σχετικές ΔΠΕΕ περιέχουν δεδομένα προσωπικού χαρακτήρα, κάθε διαβίβασή τους σε τρίτη χώρα ή διεθνή οργανισμό πραγματοποιείται σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725.
Άρθρο 47
Στοιχεία ασφαλείας σε διαβαθμισμένη σύμβαση ή συμφωνία επιχορήγησης
1.Οι διαβαθμισμένες συμβάσεις ή συμφωνίες επιχορήγησης περιλαμβάνουν τα ακόλουθα στοιχεία ασφαλείας:
α)οδηγό διαβάθμισης ασφαλείας·
β)έγγραφο θεμάτων ασφαλείας.
2.Οι διαβαθμισμένες συμβάσεις ή συμφωνίες επιχορήγησης μπορούν να περιλαμβάνουν εντολές ασφαλείας προγράμματος ή έργου.
Άρθρο 48
Οδηγός διαβάθμισης ασφαλείας
1.Πριν από την υπογραφή διαβαθμισμένης σύμβασης ή συμφωνίας επιχορήγησης, το θεσμικό όργανο ή ο οργανισμός της Ένωσης, ως αρχή ανάθεσης ή επιχορήγησης, καθορίζει τη διαβάθμιση ασφαλείας κάθε πληροφορίας που δημιουργείται από αναδόχους ή δικαιούχους ή από τους υπεργολάβους τους. Για τον σκοπό αυτό, καταρτίζει οδηγό διαβάθμισης ασφαλείας προς χρήση για την εκτέλεση της διαβαθμισμένης σύμβασης ή συμφωνίας επιχορήγησης.
2.Ο οδηγός διαβάθμισης ασφαλείας μπορεί να τροποποιείται καθ’ όλη τη διάρκεια του προγράμματος ή του έργου, όπως αναφέρεται στο άρθρο 50, της σύμβασης ή της συμφωνίας επιχορήγησης και ενδέχεται να γίνεται εκ νέου διαβάθμιση των στοιχείων, ακόμα και σε κατώτερη βαθμίδα.
3.Προκειμένου να καθοριστεί η διαβάθμιση ασφαλείας των διαφόρων στοιχείων μιας διαβαθμισμένης σύμβασης ή συμφωνίας επιχορήγησης, εφαρμόζονται οι ακόλουθες αρχές:
α)κατά την κατάρτιση οδηγού διαβάθμισης ασφαλείας, το θεσμικό όργανο ή ο οργανισμός της Ένωσης, ως αρχή ανάθεσης ή επιχορήγησης, λαμβάνει υπόψη κάθε σχετικό ζήτημα ασφαλείας, συμπεριλαμβανομένης της διαβάθμισης ασφαλείας των πληροφοριών που παρέχονται και που εγκρίνονται προς χρήση για τη διαβαθμισμένη σύμβαση ή συμφωνία επιχορήγησης από τον φορέα προέλευσης των πληροφοριών·
β)η συνολική διαβάθμιση ασφαλείας της διαβαθμισμένης σύμβασης ή συμφωνίας επιχορήγησης δεν είναι κατώτερη από την ανώτατη διαβάθμιση οποιουδήποτε μέρους της·
γ)κατά περίπτωση, το οικείο θεσμικό όργανο ή ο οργανισμός της Ένωσης, ως αρχή ανάθεσης ή επιχορήγησης, έρχεται σε επαφή, μέσω της οικείας αρχής ασφαλείας, με τις αρχές ασφαλείας ή άλλες αρμόδιες αρχές της οικείας χώρας, όταν προβαίνει σε τυχόν αλλαγές στον οδηγό διαβάθμισης ασφαλείας.
Άρθρο 49
Έγγραφο θεμάτων ασφαλείας
1.Κάθε θεσμικό όργανο ή οργανισμός της Ένωσης, ως αρχή ανάθεσης ή επιχορήγησης, περιγράφει τις ειδικές απαιτήσεις ασφαλείας της διαβαθμισμένης σύμβασης ή συμφωνίας επιχορήγησης σε έγγραφο θεμάτων ασφαλείας. Το έγγραφο θεμάτων ασφαλείας περιλαμβάνει τον οδηγό διαβάθμισης ασφαλείας και αποτελεί αναπόσπαστο μέρος διαβαθμισμένης σύμβασης, συμφωνίας επιχορήγησης ή υπεργολαβίας.
2.Το έγγραφο θεμάτων ασφαλείας περιέχει διατάξεις που απαιτούν από τον ανάδοχο ή τον δικαιούχο, καθώς και από τους υπεργολάβους τους, να συμμορφώνονται με τις διατάξεις του παρόντος κανονισμού και με περαιτέρω κανόνες εφαρμογής που θεσπίζονται σύμφωνα με το άρθρο 8 παράγραφος 2 σχετικά με τη βιομηχανική ασφάλεια. Το έγγραφο θεμάτων ασφαλείας αναφέρει ρητά ότι η μη συμμόρφωση με τις εν λόγω διατάξεις μπορεί να αποτελέσει επαρκή λόγο για την καταγγελία της διαβαθμισμένης σύμβασης ή συμφωνίας επιχορήγησης.
Άρθρο 50
Εντολές ασφαλείας προγράμματος ή έργου
1.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης, ως αρχές ανάθεσης ή επιχορήγησης, μπορούν να καταρτίζουν εντολές ασφαλείας προγράμματος ή έργου, σε στενή συνεργασία με τις αρχές ασφαλείας τους, ιδίως για προγράμματα και έργα που χαρακτηρίζονται από ιδιαίτερα ευρύ πεδίο εφαρμογής, ευρεία κλίμακα ή πολυπλοκότητα, ή από την πληθώρα ή την ποικιλομορφία αναδόχων, δικαιούχων και άλλων εμπλεκόμενων εταίρων και ενδιαφερόμενων μερών.
2.Η αρχή ασφαλείας κάθε θεσμικού οργάνου ή οργανισμού της Ένωσης, ως αρχή ανάθεσης ή επιχορήγησης, υποβάλλει τις ειδικές εντολές ασφαλείας του προγράμματος ή του έργου προς γνωμοδότηση στον οικείο συμβουλευτικό φορέα ασφαλείας του κράτους μέλους, ο οποίος αποτελείται από τις εθνικές αρχές ασφαλείας και/ή τις καθορισμένες αρχές ασφαλείας.
Όταν θεσμικό όργανο ή οργανισμός της Ένωσης δεν διαθέτει σχετικό συμβουλευτικό φορέα, οι εντολές ασφαλείας του προγράμματος ή του έργου υποβάλλονται στην επιτροπή ασφάλειας πληροφοριών που αναφέρεται στο άρθρο 6 παράγραφος 8.
Τμήμα 7
Κοινοποίηση ΔΠΕΕ και ανταλλαγή διαβαθμισμένων πληροφοριών
Άρθρο 51
Βασικές αρχές
1.Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να κοινοποιούν ΔΠΕΕ σε άλλα θεσμικά όργανα ή οργανισμούς της Ένωσης υπό τους όρους του άρθρου 54.
2.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να κοινοποιούν ΔΠΕΕ στα κράτη μέλη και την Ευρωπαϊκή Κοινότητα Ατομικής Ενέργειας, υπό την προϋπόθεση ότι προστατεύουν τις πληροφορίες αυτές σύμφωνα με την αντίστοιχη σήμανση διαβάθμισης που ορίζεται στη συμφωνία μεταξύ των κρατών μελών της Ένωσης που συνήλθαν στο πλαίσιο του Συμβουλίου σχετικά με την προστασία διαβαθμισμένων πληροφοριών που ανταλλάσσονται προς το συμφέρον της Ένωσης και τον αντίστοιχο πίνακα που παρατίθεται στο παράρτημα VI του παρόντος κανονισμού.
3.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης ανταλλάσσουν διαβαθμισμένες πληροφορίες μόνο με τρίτες χώρες ή διεθνείς οργανισμούς με τους οποίους έχει συναφθεί συμφωνία για την ασφάλεια των πληροφοριών ή διοικητική ρύθμιση σύμφωνα με τα άρθρα 55 και 56.
Οι εν λόγω συμφωνίες και ρυθμίσεις περιέχουν διατάξεις που εξασφαλίζουν ότι οι τρίτες χώρες ή οι διεθνείς οργανισμοί που λαμβάνουν ΔΠΕΕ, προστατεύουν τις εν λόγω πληροφορίες σε επίπεδο ανάλογο προς το επίπεδο διαβάθμισής τους και σύμφωνα με στοιχειώδεις προδιαγραφές τουλάχιστον ισοδύναμες με τις προδιαγραφές που ορίζονται στον παρόντα κανονισμό.
4.Όταν δεν υπάρχει συμφωνία για την ασφάλεια των πληροφοριών ή διοικητική ρύθμιση, ένα θεσμικό όργανο ή οργανισμός της Ένωσης μπορεί, σε εξαιρετικές περιστάσεις, να κοινοποιεί ΔΠΕΕ σε άλλο θεσμικό όργανο ή οργανισμό της Ένωσης, σε τρίτη χώρα ή σε διεθνή οργανισμό σύμφωνα με το άρθρο 58.
5.Τα θεσμικά όργανα και οι οργανισμοί της Ένωσης ορίζουν τις γραμματείες που χρησιμεύουν ως κύρια σημεία εισόδου και εξόδου για τις ΔΠΕΕ που ανταλλάσσονται με άλλα θεσμικά όργανα ή οργανισμούς της Ένωσης ή για τις διαβαθμισμένες πληροφορίες που ανταλλάσσονται με τρίτες χώρες και διεθνείς οργανισμούς.
Άρθρο 52
Υποομάδα για την κοινοποίηση ΔΠΕΕ και την ανταλλαγή διαβαθμισμένων πληροφοριών
1.Η υποομάδα για την κοινοποίηση ΔΠΕΕ και την ανταλλαγή διαβαθμισμένων πληροφοριών που αναφέρεται στο άρθρο 7 παράγραφος 1 στοιχείο ε) έχει τους ακόλουθους ρόλους και αρμοδιότητες:
α)διοργάνωση επισκέψεων αξιολόγησης σε θεσμικά όργανα και οργανισμούς της Ένωσης, σε τρίτες χώρες και σε διεθνείς οργανισμούς και έγκριση του ετήσιου προγράμματος επισκέψεων·
β)προετοιμασία και διεξαγωγή των επισκέψεων αξιολόγησης·
γ)σύνταξη έκθεσης σχετικά με τα αποτελέσματα των επισκέψεων που αναφέρονται στο στοιχείο α)·
με εξαίρεση τις περιπτώσεις που προβλέπονται στο άρθρο 56 παράγραφος 2.
2.Η υποομάδα για την κοινοποίηση ΔΠΕΕ και την ανταλλαγή διαβαθμισμένων πληροφοριών απαρτίζεται από εκπροσώπους της Επιτροπής, του Συμβουλίου και της Ευρωπαϊκής Υπηρεσίας Εξωτερικής Δράσης και αποφασίζει με συναίνεση.
Άρθρο 53
Επισκέψεις αξιολόγησης σχετικά με την κοινοποίηση ΔΠΕΕ
1.Η υποομάδα για την κοινοποίηση ΔΠΕΕ και την ανταλλαγή διαβαθμισμένων πληροφοριών πραγματοποιεί επισκέψεις αξιολόγησης σε πλήρη συνεργασία με τους υπαλλήλους του θεσμικού οργάνου ή του οργανισμού της Ένωσης που επισκέπτεται. Μπορεί να ζητήσει τη συνδρομή της ΕΑΑ στο έδαφος της οποίας βρίσκεται το θεσμικό όργανο ή ο οργανισμός της Ένωσης.
2.Οι επισκέψεις αξιολόγησης στα οικεία θεσμικά όργανα και τους οργανισμούς της Ένωσης εξυπηρετούν τους ακόλουθους σκοπούς:
α)να ελέγχεται αν τηρούνται οι απαιτήσεις για την προστασία των ΔΠΕΕ που ορίζονται στον παρόντα κανονισμό και, ως εκ τούτου, αν τα μέτρα που εφαρμόζονται είναι αποτελεσματικά·
β)να δίνεται έμφαση στη σπουδαιότητα της ασφάλειας και της αποτελεσματικής διαχείρισης κινδύνου εντός του οργανισμού όπου διεξάγεται η επίσκεψη·
γ)να προτείνονται αντίμετρα για τον περιορισμό των συγκεκριμένων επιπτώσεων λόγω απώλειας της διαθεσιμότητας, της εμπιστευτικότητας ή της ακεραιότητας των διαβαθμισμένων πληροφοριών·
δ)να ενισχύονται τα τρέχοντα προγράμματα των αρχών ασφαλείας για την εκπαίδευση και ευαισθητοποίηση στον τομέα της ασφάλειας.
3.Μετά το πέρας της επίσκεψης αξιολόγησης, η υποομάδα για την κοινοποίηση ΔΠΕΕ και την ανταλλαγή διαβαθμισμένων πληροφοριών εκτελεί τα ακόλουθα καθήκοντα:
α)συντάσσει έκθεση με τα κύρια συμπεράσματα της αξιολόγησης·
β)ζητεί τη γνώμη της επιτροπής ασφάλειας πληροφοριών, όπως αναφέρεται στο άρθρο 6 παράγραφος 8, σχετικά με την έκθεση·
γ)αποστέλλει την έκθεση προς παρακολούθηση στην αρχή ασφαλείας του θεσμικού οργάνου ή οργανισμού της Ένωσης όπου πραγματοποιείται η επίσκεψη.
4.Όταν η έκθεση προτείνει διορθωτικά μέτρα ή διατυπώνει συστάσεις, διοργανώνεται επίσκεψη παρακολούθησης με σκοπό να εξακριβωθεί αν έχουν ληφθεί τα εν λόγω μέτρα ή αν ακολουθήθηκαν οι συστάσεις.
Άρθρο 54
Κοινοποίηση ΔΠΕΕ
1.Τα θεσμικά όργανα ή οι οργανισμοί της Ένωσης μπορούν να κοινοποιούν ΔΠΕΕ σε άλλα θεσμικά όργανα ή οργανισμούς της Ένωσης, εφόσον πληρούνται οι ακόλουθες προϋποθέσεις:
α)υπάρχει αποδεδειγμένη ανάγκη για την ανταλλαγή·
β)έχει πραγματοποιηθεί επίσκεψη αξιολόγησης στο οικείο θεσμικό όργανο ή τον οργανισμό της Ένωσης, σύμφωνα με το άρθρο 53, το αποτέλεσμα της οποίας πιστοποιεί την ικανότητα του εν λόγω θεσμικού οργάνου ή οργανισμού της Ένωσης να χειρίζεται και να αποθηκεύει συγκεκριμένο επίπεδο ΔΠΕΕ·
γ)η αρχή ασφαλείας του οικείου θεσμικού οργάνου ή οργανισμού της Ένωσης αποφασίζει ότι μπορεί να κοινοποιεί διαβαθμισμένες πληροφορίες έως ένα συγκεκριμένο επίπεδο σε άλλα πιστοποιημένα θεσμικά όργανα και οργανισμούς της Ένωσης.
2.Η γραμματεία της ομάδας συντονισμού καταρτίζει κατάλογο των επιπέδων ΔΠΕΕ τις οποίες μπορεί να χειρίζεται και να αποθηκεύει κάθε θεσμικό όργανο και οργανισμός της Ένωσης που πληροί τις προϋποθέσεις της παραγράφου 1 στοιχεία β) και γ). Ενημερώνει δε τακτικά τον εν λόγω κατάλογο.
Άρθρο 55
Συμφωνίες για την ασφάλεια πληροφοριών
1.Όταν είναι αναγκαία η μακροπρόθεσμη ανταλλαγή διαβαθμισμένων πληροφοριών με τρίτη χώρα ή διεθνή οργανισμό, το αρμόδιο θεσμικό όργανο ή ο οργανισμός επιδιώκει τη διαπραγμάτευση και τη σύναψη συμφωνίας για την ασφάλεια των πληροφοριών, σύμφωνα με το άρθρο 218 της Συνθήκης για τη λειτουργία της Ευρωπαϊκής Ένωσης.
2.Η συμφωνία για την ασφάλεια των πληροφοριών θεσπίζει τις βασικές αρχές και τις ελάχιστες προδιαγραφές που διέπουν την ανταλλαγή διαβαθμισμένων πληροφοριών μεταξύ της Ένωσης και τρίτης χώρας ή διεθνούς οργανισμού.
3.Οι συμφωνίες για την ασφάλεια των πληροφοριών προβλέπουν τεχνικούς διακανονισμούς εφαρμογής οι οποίοι συμφωνούνται μεταξύ των αρμόδιων αρχών ασφαλείας των σχετικών οργάνων και οργανισμών της Ένωσης και της αρμόδιας αρχής ασφαλείας της εν λόγω τρίτης χώρας ή του διεθνούς οργανισμού.
4.Πριν από την έγκριση των τεχνικών εκτελεστικών ρυθμίσεων που αναφέρονται στην παράγραφο 3, η υποομάδα για την κοινοποίηση ΔΠΕΕ και την ανταλλαγή διαβαθμισμένων πληροφοριών πραγματοποιεί επίσκεψη αξιολόγησης σύμφωνα με το άρθρο 57.
Άρθρο 56
Διοικητικές ρυθμίσεις με τρίτες χώρες και διεθνείς οργανισμούς
1.Εφόσον ο εσωτερικός κανονισμός ή οι ιδρυτικές πράξεις τους προβλέπουν τη δυνατότητα αυτή, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να συνάπτουν διοικητική ρύθμιση με τους ομολόγους τους σε τρίτη χώρα ή διεθνή οργανισμό, αφού ενημερώσουν την υποομάδα κοινοποίησης ΔΠΕΕ και ανταλλαγής διαβαθμισμένων πληροφοριών, εφόσον πληρούνται οι ακόλουθες προϋποθέσεις:
α)το οικείο θεσμικό όργανο ή ο οργανισμός της Ένωσης θα πρέπει να ανταλλάσσει, σε μακροπρόθεσμη βάση, πληροφορίες με διαβάθμιση, κατά γενικό κανόνα, όχι υψηλότερη από RESTREINT UE/EU RESTRICTED με τον ομόλογό του σε τρίτη χώρα ή διεθνή οργανισμό·
β)το οικείο θεσμικό όργανο ή ο οργανισμός της Ένωσης πληροί τους όρους του άρθρου 54 παράγραφος 1·
γ)η έκθεση της επίσκεψης αξιολόγησης, όπως αναφέρεται στο άρθρο 57, πιστοποιεί ότι ο σχετικός ομόλογος φορέας στην οικεία τρίτη χώρα ή τον διεθνή οργανισμό έχει την ικανότητα να χειρίζεται και να αποθηκεύει συγκεκριμένο επίπεδο ΔΠΕΕ.
2.Πριν από τη σύναψη διοικητικής ρύθμισης, πραγματοποιείται επίσκεψη αξιολόγησης σύμφωνα με τις αρχές του άρθρου 57. Το θεσμικό όργανο ή ο οργανισμός της Ένωσης που επιδιώκει τη διοικητική ρύθμιση μπορεί να ζητήσει από την υποομάδα για την κοινοποίηση ΔΠΕΕ να διεξαγάγει την επίσκεψη αξιολόγησης εξ ονόματός του ή να συμμετάσχει στην επίσκεψη.
3.Η αρχή ασφαλείας του θεσμικού οργάνου ή του οργανισμού της Ένωσης που επιδιώκει τη διοικητική ρύθμιση αποφασίζει για τυχόν ειδικούς όρους που διέπουν την ανταλλαγή, καθώς και για το ανώτατο επίπεδο των ΔΠΕΕ που μπορούν να ανταλλάσσονται. Το επίπεδο αυτό δεν υπερβαίνει το επίπεδο που καθορίζεται για την κοινοποίηση ΔΠΕΕ σε άλλα θεσμικά όργανα και οργανισμούς της Ένωσης, σύμφωνα με το άρθρο 54, και, κατά περίπτωση, δεν θα πρέπει να είναι υψηλότερο από εκείνο που προβλέπεται στο πλαίσιο συμφωνίας για την ασφάλεια των πληροφοριών με την εν λόγω τρίτη χώρα ή τον διεθνή οργανισμό.
Άρθρο 57
Επισκέψεις αξιολόγησης για την ανταλλαγή διαβαθμισμένων πληροφοριών με τρίτες χώρες και διεθνείς οργανισμούς
1.Για να διαπιστωθεί αν ένα θεσμικό όργανο ή ένας οργανισμός της Ένωσης μπορεί να ανταλλάσσει διαβαθμισμένες πληροφορίες με τρίτη χώρα ή διεθνή οργανισμό, πραγματοποιείται επίσκεψη αξιολόγησης στην οικεία τρίτη χώρα ή τον διεθνή οργανισμό.
2.Στόχος της επίσκεψης αξιολόγησης είναι να αξιολογηθεί η αποτελεσματικότητα των κανόνων και διαδικασιών ασφάλειας στην οικεία τρίτη χώρα ή τον διεθνή οργανισμό όσον αφορά την προστασία των ΔΠΕΕ σε δεδομένο επίπεδο. Η επίσκεψη αξιολόγησης πραγματοποιείται κατόπιν αμοιβαίας συμφωνίας με την οικεία τρίτη χώρα ή τον διεθνή οργανισμό.
3.Οι επισκέψεις αξιολόγησης αξιολογούν τουλάχιστον τα εξής:
α)το κανονιστικό πλαίσιο που εφαρμόζεται για την προστασία των διαβαθμισμένων πληροφοριών και την επάρκειά του για την προστασία των ΔΠΕΕ σε δεδομένο επίπεδο·
β)τυχόν συγκεκριμένα χαρακτηριστικά της πολιτικής ασφαλείας και τον τρόπο οργάνωσης της ασφάλειας στην τρίτη χώρα ή τον διεθνή οργανισμό που ενδέχεται να έχει επιπτώσεις στο επίπεδο των προς ανταλλαγή διαβαθμισμένων πληροφοριών·
γ)τα ισχύοντα μέτρα και διαδικασίες ασφάλειας·
δ)τις διαδικασίες εξουσιοδότησης ασφαλείας σε σχέση με το επίπεδο των ΔΠΕΕ που πρόκειται να κοινοποιηθούν.
4.Η επιτροπή ασφάλειας πληροφοριών που αναφέρεται στο άρθρο 6 παράγραφος 8 λαμβάνει έκθεση σχετικά με τα πορίσματα των εν λόγω επισκέψεων πριν από την κοινοποίηση των ΔΠΕΕ στην οικεία τρίτη χώρα ή τον διεθνή οργανισμό. Κατά περίπτωση, η έκθεση κοινοποιείται επίσης στο οικείο θεσμικό όργανο ή τον οργανισμό της Ένωσης.
5.Οι αρχές ασφαλείας του οικείου θεσμικού οργάνου ή οργανισμού της Ένωσης κοινοποιούν στην τρίτη χώρα ή τον διεθνή οργανισμό την ημερομηνία από την οποία είναι σε θέση να ανταλλάσσει ΔΠΕΕ, καθώς και το ανώτατο επίπεδο ΔΠΕΕ που μπορούν να ανταλλαχθούν σε έντυπη ή ηλεκτρονική μορφή.
6.Επισκέψεις παρακολούθησης διοργανώνονται εφόσον πληρούνται οι ακόλουθες προϋποθέσεις:
α)είναι αναγκαίο να αυξηθεί το επίπεδο των ΔΠΕΕ που μπορούν να ανταλλάσσονται·
β)το οικείο θεσμικό όργανο ή ο οργανισμός της Ένωσης έχει ενημερωθεί για θεμελιώδεις αλλαγές στις ρυθμίσεις ασφαλείας της τρίτης χώρας ή του διεθνούς οργανισμού που ενδέχεται να έχουν αντίκτυπο στον τρόπο προστασίας των ΔΠΕΕ·
γ)σημειώθηκε σοβαρό περιστατικό σε σχέση με την ασφάλεια των πληροφοριών που αφορά τη μη εξουσιοδοτημένη γνωστοποίηση ΔΠΕΕ.
Άρθρο 58
Έκτακτη ad hoc κοινοποίηση ΔΠΕΕ
1.Ελλείψει συμφωνίας για την ασφάλεια των πληροφοριών ή διοικητικής ρύθμισης, όταν θεσμικό όργανο ή οργανισμός της Ένωσης κρίνει ότι υπάρχει έκτακτη ανάγκη κοινοποίησης ΔΠΕΕ σε άλλο θεσμικό όργανο ή οργανισμό της Ένωσης ή σε τρίτη χώρα ή διεθνή οργανισμό, ή
όταν έχει συναφθεί συμφωνία για την ασφάλεια των πληροφοριών ή διοικητική ρύθμιση και θεσμικό όργανο ή οργανισμός της Ένωσης κρίνει ότι υπάρχει έκτακτη ανάγκη κοινοποίησης ΔΠΕΕ υψηλότερου επιπέδου από αυτό που έχει ήδη καθοριστεί βάσει της συμφωνίας ή της ρύθμισης, το θεσμικό όργανο ή ο οργανισμός της Ένωσης που παρέχει τις ΔΠΕΕ λαμβάνει τα ακόλουθα μέτρα:
α)στο μέτρο του δυνατού, εξακριβώνει με τις αρχές ασφαλείας της τρίτης χώρας, του διεθνούς οργανισμού ή του θεσμικού οργάνου ή οργανισμού της Ένωσης που παραλαμβάνει τις ΔΠΕΕ ότι οι κανόνες, οι δομές και οι διαδικασίες ασφάλειας τους μπορούν να διασφαλίσουν την προστασία των ΔΠΕΕ που κοινοποιούνται σύμφωνα με πρότυπα τουλάχιστον ισοδύναμα με εκείνα που ορίζονται στον παρόντα κανονισμό·
β)ζητεί τη γνώμη της επιτροπής ασφάλειας πληροφοριών που αναφέρεται στο άρθρο 6 παράγραφος 8, βάσει της εξακρίβωσης που πραγματοποιείται σύμφωνα με το στοιχείο α), εκτός εάν οι επιχειρησιακές περιστάσεις απαιτούν άμεση ad hoc κοινοποίηση, οπότε η επιτροπή ασφάλειας πληροφοριών ενημερώνεται στη συνέχεια.
2.Όλα τα έγγραφα που κοινοποιούνται σύμφωνα με το παρόν άρθρο φέρουν σήμανση δυνατότητας κοινοποίησης, στην οποία αναγράφεται η τρίτη χώρα, ο διεθνής οργανισμός ή το θεσμικό όργανο ή ο οργανισμός της Ένωσης όπου έχουν κοινοποιηθεί.
3.Πριν από ή μετά την κοινοποίηση, το θεσμικό όργανο ή ο οργανισμός της Ένωσης που παρέχει ΔΠΕΕ ζητεί από τον παραλήπτη γραπτή δέσμευση ότι θα προστατεύσει τις ΔΠΕΕ που λαμβάνει. Κατά περίπτωση, καλείται να αναλάβει τη δέσμευση να προστατεύσει τις ΔΠΕΕ σύμφωνα με τις βασικές αρχές και τις ελάχιστες προδιαγραφές που ορίζονται στον παρόντα κανονισμό.
Κεφάλαιο 6
Τελικές διατάξεις
Άρθρο 59
Εφαρμογή
1.Η ομάδα συντονισμού καταρτίζει κατευθυντήριες γραμμές όσον αφορά την ασφάλεια των πληροφοριών για την εφαρμογή του παρόντος κανονισμού.
2.Βάσει των ειδικών αναγκών τους, τα θεσμικά όργανα και οι οργανισμοί της Ένωσης μπορούν να θεσπίζουν εσωτερικούς κανόνες για την εφαρμογή του παρόντος κανονισμού, σύμφωνα με το άρθρο 8 παράγραφος 2.
Άρθρο 60
Μεταβατικές διατάξεις
1.Οι εσωτερικοί κανόνες για την ασφάλεια των πληροφοριών που εγκρίθηκαν από κάθε θεσμικό όργανο ή οργανισμό της Ένωσης πριν από την [ηη/μμ/εεεε ημερομηνία εφαρμογής] επανεξετάζονται το αργότερο έως [3 έτη μετά την έναρξη ισχύος του παρόντος κανονισμού].
2.Όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης που έχουν αξιολογηθεί είτε από την Επιτροπή είτε από το Συμβούλιο ή την ΕΥΕΔ πριν από την [ηη/μμ/εεεε ημερομηνία εφαρμογής], ως κατάλληλα για τον χειρισμό και την αποθήκευση ΔΠΕΕ, θεωρείται ότι πληρούν τις προϋποθέσεις που αναφέρονται στο άρθρο 19 παράγραφος 1.
3.Κάθε διοικητική ρύθμιση που έχει συναφθεί από τα θεσμικά όργανα και τους οργανισμούς της Ένωσης με τρίτες χώρες και διεθνείς οργανισμούς πριν από την [ηη/μμ/εεεε ημερομηνία εφαρμογής] παραμένει σε ισχύ.
4.Όταν τα κράτη μέλη στο έδαφος των οποίων οι δικαιούχοι της συμφωνίας επιχορήγησης της Επιτροπής στο πλαίσιο του ευρωπαϊκού προγράμματος βιομηχανικής ανάπτυξης στον τομέα της άμυνας έχουν αποφασίσει να διαθέτουν ειδικό πλαίσιο ασφάλειας για την προστασία και τον χειρισμό εθνικά διαβαθμισμένων πληροφοριών σχετικών με την οικεία συμφωνία επιχορήγησης, η Επιτροπή, κατά την εφαρμογή των διαδικασιών βιομηχανικής ασφάλειας που περιέχονται στον παρόντα κανονισμό, τηρεί το εν λόγω πλαίσιο ασφάλειας έως το τέλος του κύκλου ζωής της συμφωνίας επιχορήγησης.
Άρθρο 61
Παρακολούθηση και αξιολόγηση
1.Το αργότερο έως τις [ηη/μμ/εεεε τρία έτη μετά την έναρξη εφαρμογής], η Επιτροπή υποβάλλει έκθεση στο Ευρωπαϊκό Κοινοβούλιο και το Συμβούλιο σχετικά με την εφαρμογή του παρόντος κανονισμού.
2.Το νωρίτερο [πέντε έτη μετά την ημερομηνία εφαρμογής] και στη συνέχεια ανά πενταετία, η Επιτροπή προβαίνει σε αξιολόγηση του παρόντος κανονισμού και υποβάλλει έκθεση σχετικά με τα κύρια πορίσματα στο Ευρωπαϊκό Κοινοβούλιο και στο Συμβούλιο.
Άρθρο 62
Έναρξη ισχύος και εφαρμογή
1.Ο παρών κανονισμός αρχίζει να ισχύει την εικοστή ημέρα από τη δημοσίευσή του στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης.
2.Εφαρμόζεται από την [ημερομηνία: πρώτη ημέρα του μήνα που έπεται της περιόδου των δύο ετών από την ημερομηνία έναρξης ισχύος].
Ο παρών κανονισμός είναι δεσμευτικός ως προς όλα τα μέρη του και ισχύει άμεσα σε κάθε κράτος μέλος.
Βρυξέλλες,
Για το Ευρωπαϊκό Κοινοβούλιο
Για το Συμβούλιο
Η Πρόεδρος
Ο Πρόεδρος
[...]
[...]
ΝΟΜΟΘΕΤΙΚΟ ΔΗΜΟΣΙΟΝΟΜΙΚΟ ΔΕΛΤΙΟ
1.ΠΛΑΙΣΙΟ ΤΗΣ ΠΡΟΤΑΣΗΣ/ΠΡΩΤΟΒΟΥΛΙΑΣ
1.1.Τίτλος της πρότασης/πρωτοβουλίας
1.2.Σχετικοί τομείς πολιτικής
1.3.Η πρόταση/πρωτοβουλία αφορά:
1.4.Στόχοι
1.4.1.Γενικοί στόχοι
1.4.2.Ειδικοί στόχοι
1.4.3.Αναμενόμενα αποτελέσματα και επιπτώσεις
1.4.4.Δείκτες επιδόσεων
1.5.Αιτιολόγηση της πρότασης/πρωτοβουλίας
1.5.1.Βραχυπρόθεσμη ή μακροπρόθεσμη κάλυψη αναγκών, συμπεριλαμβανομένου λεπτομερούς χρονοδιαγράμματος για τη σταδιακή υλοποίηση της πρωτοβουλίας
1.5.2.Προστιθέμενη αξία της ενωσιακής παρέμβασης (που μπορεί να προκύπτει από διάφορους παράγοντες, π.χ. οφέλη από τον συντονισμό, ασφάλεια δικαίου, μεγαλύτερη αποτελεσματικότητα ή συμπληρωματικότητα). Για τους σκοπούς του παρόντος σημείου, «προστιθέμενη αξία της ενωσιακής παρέμβασης» είναι η αξία που απορρέει από την ενωσιακή παρέμβαση και η οποία προστίθεται στην αξία που θα είχε δημιουργηθεί αν τα κράτη μέλη ενεργούσαν μεμονωμένα.
1.5.3.Διδάγματα από ανάλογες εμπειρίες του παρελθόντος
1.5.4.Συμβατότητα με το πολυετές δημοσιονομικό πλαίσιο και ενδεχόμενες συνέργειες με άλλα κατάλληλα μέσα
1.5.5.Αξιολόγηση των διαφόρων διαθέσιμων επιλογών χρηματοδότησης, συμπεριλαμβανομένων των δυνατοτήτων ανακατανομής
1.6.Διάρκεια και δημοσιονομικές επιπτώσεις της πρότασης/πρωτοβουλίας
1.7.Προβλεπόμενοι τρόποι διαχείρισης
2.ΜΕΤΡΑ ΔΙΑΧΕΙΡΙΣΗΣ
2.1.Κανόνες παρακολούθησης και υποβολής εκθέσεων
2.2.Συστήματα διαχείρισης και ελέγχου
2.2.1.Αιτιολόγηση των τρόπων διαχείρισης, των μηχανισμών εκτέλεσης της χρηματοδότησης, των όρων πληρωμής και της προτεινόμενης στρατηγικής ελέγχου
2.2.2.Πληροφορίες σχετικά με τους κινδύνους που έχουν εντοπιστεί και τα συστήματα εσωτερικού ελέγχου που έχουν δημιουργηθεί για τον μετριασμό τους
2.2.3.Εκτίμηση και αιτιολόγηση της οικονομικής αποδοτικότητας των ελέγχων (λόγος του κόστους του ελέγχου προς την αξία των σχετικών κονδυλίων που αποτελούν αντικείμενο διαχείρισης) και αξιολόγηση του εκτιμώμενου επιπέδου κινδύνου σφάλματος (κατά την πληρωμή και κατά το κλείσιμο)
2.3.Μέτρα για την πρόληψη περιπτώσεων απάτης και παρατυπίας
3.ΕΚΤΙΜΩΜΕΝΕΣ ΔΗΜΟΣΙΟΝΟΜΙΚΕΣ ΕΠΙΠΤΩΣΕΙΣ ΤΗΣ ΠΡΟΤΑΣΗΣ/ΠΡΩΤΟΒΟΥΛΙΑΣ
3.1.Τομείς του πολυετούς δημοσιονομικού πλαισίου και γραμμές δαπανών του προϋπολογισμού που επηρεάζονται
3.2.Εκτιμώμενες δημοσιονομικές επιπτώσεις της πρότασης στις πιστώσεις
3.2.1.Συνοπτική παρουσίαση των εκτιμώμενων επιπτώσεων στις επιχειρησιακές πιστώσεις
3.2.2.Εκτιμώμενο αποτέλεσμα που χρηματοδοτείται με επιχειρησιακές πιστώσεις
3.2.3.Συνοπτική παρουσίαση των εκτιμώμενων επιπτώσεων στις διοικητικές πιστώσεις
3.2.4.Συμβατότητα με το ισχύον πολυετές δημοσιονομικό πλαίσιο
3.2.5.Συμμετοχή τρίτων στη χρηματοδότηση
3.3.Εκτιμώμενες επιπτώσεις στα έσοδα
ΝΟΜΟΘΕΤΙΚΟ ΔΗΜΟΣΙΟΝΟΜΙΚΟ ΔΕΛΤΙΟ
1.ΠΛΑΙΣΙΟ ΤΗΣ ΠΡΟΤΑΣΗΣ/ΠΡΩΤΟΒΟΥΛΙΑΣ
1.1.Τίτλος της πρότασης/πρωτοβουλίας
Πρόταση ΚΑΝΟΝΙΣΜΟΥ ΤΟΥ ΕΥΡΩΠΑΪΚΟΥ ΚΟΙΝΟΒΟΥΛΙΟΥ ΚΑΙ ΤΟΥ ΣΥΜΒΟΥΛΙΟΥ σχετικά με την ασφάλεια των πληροφοριών στα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης
1.2.Σχετικοί τομείς πολιτικής
Ευρωπαϊκή δημόσια διοίκηση
Οι κανόνες ασφάλειας των πληροφοριών στα θεσμικά όργανα και τους οργανισμούς της Ένωσης θα πρέπει να αποτελούν από κοινού ένα ολοκληρωμένο και συνεκτικό γενικό πλαίσιο εντός της ευρωπαϊκής διοίκησης για την προστασία των πληροφοριών, ενώ παράλληλα θα πρέπει να διασφαλίζουν την ισοδυναμία των βασικών αρχών και των ελάχιστων προτύπων. Το επίπεδο προστασίας που παρέχεται στις πληροφορίες θα πρέπει επίσης να είναι ισοδύναμο σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης.
1.3.Η πρόταση/πρωτοβουλία αφορά:
νέα δράση
◻ νέα δράση μετά από πιλοτικό έργο / προπαρασκευαστική ενέργεια
◻ την παράταση υφιστάμενης δράσης
◻ συγχώνευση ή αναπροσανατολισμό μίας ή περισσότερων δράσεων προς άλλη/νέα δράση
1.4.Στόχοι
1.4.1.Γενικοί στόχοι
Γενικός στόχος της πρωτοβουλίας είναι η δημιουργία κανόνων ασφάλειας των πληροφοριών για όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης, με στόχο τη διασφάλιση ενισχυμένης και συνεπούς προστασίας από τις εξελισσόμενες απειλές κατά των πληροφοριών τους.
1.4.2.Ειδικοί στόχοι
• ΕΣ 1: Θέσπιση εναρμονισμένων και ολοκληρωμένων κατηγοριών πληροφοριών, καθώς και κοινών απαιτήσεων χειρισμού για όλες τις πληροφορίες τις οποίες χειρίζεται η ευρωπαϊκή διοίκηση, και διευκόλυνση την ασφαλούς ανταλλαγής πληροφοριών μεταξύ των θεσμικών οργάνων και των οργανισμών της Ένωσης, με παράλληλη ελαχιστοποίηση του αντικτύπου στα κράτη μέλη.
• ΕΣ 2: Διασφάλιση ότι όλα τα θεσμικά όργανα και οι οργανισμοί της Ένωσης εντοπίζουν τυχόν κενά ασφαλείας στις διαδικασίες τους και εφαρμόζουν τα μέτρα που απαιτούνται για τη διασφάλιση ισότιμων όρων ανταγωνισμού όσον αφορά την ασφάλεια των πληροφοριών.
• ΕΣ 3: Δημιουργία αποδοτικού σχεδίου συνεργασίας για την ασφάλεια των πληροφοριών μεταξύ των θεσμικών οργάνων και των οργανισμών της Ένωσης, ικανού να καλλιεργήσει μια συνεκτική νοοτροπία ασφάλειας των πληροφοριών σε ολόκληρη την έκταση της ευρωπαϊκής διοίκησης.
• ΕΣ 4: Εκσυγχρονισμός των πολιτικών ασφάλειας των πληροφοριών σε όλα τα επίπεδα διαβάθμισης/κατηγοριοποίησης, για όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης, με τρόπο που λαμβάνει υπόψη τον ψηφιακό μετασχηματισμό και την ανάπτυξη της τηλεργασίας ως διαρθρωτικής πρακτικής.
1.4.3.Αναμενόμενα αποτελέσματα και επιπτώσεις
Να προσδιοριστούν τα αποτελέσματα που θα πρέπει να έχει η πρόταση/πρωτοβουλία όσον αφορά τους στοχοθετημένους δικαιούχους / τις στοχοθετημένες ομάδες.
Η πρόταση θα έχει τα ακόλουθα αποτελέσματα για τα θεσμικά όργανα και τους οργανισμούς της Ένωσης:
–επανεξέταση των εσωτερικών κανόνων και διαδικασιών τους με στόχο την προσαρμογή στον κανονισμό·
–κατηγοριοποίηση όλων των πληροφοριών τις οποίες χειρίζονται σύμφωνα με το σύστημα που προβλέπεται από τον κανονισμό·
–διασφάλιση ότι τα συστήματα επικοινωνίας και πληροφοριών τους συνάδουν με τις απαιτήσεις που ορίζονται στον κανονισμό·
–συμμετοχή στη διοργανική ομάδα συντονισμού για την ασφάλεια των πληροφοριών (στο εξής: ομάδα συντονισμού).
Τα κράτη μέλη θα επωφεληθούν από τον παρόντα κανονισμό, καθώς η συνεργασία με τα θεσμικά όργανα και τους οργανισμούς της Ένωσης σε όλους τους σχετικούς τομείς (ασφάλεια του προσωπικού, βιομηχανική ασφάλεια ή ανταλλαγή πληροφοριών) θα βασίζεται στις ίδιες έννοιες και διαδικασίες και στους ίδιους κανόνες.
1.4.4.Δείκτες επιδόσεων
Να προσδιοριστούν οι δείκτες για την παρακολούθηση της προόδου και των επιτευγμάτων.
Δείκτες με συνάφεια για τον ειδικό στόχο 1
–Έγκριση κατάλληλων κατευθυντήριων γραμμών
–Εφαρμογή νέων σημάνσεων
–Δημοσίευση επικαιροποιημένων οδηγιών χειρισμού για όλες τις κατηγορίες πληροφοριών
–Εφαρμογή κοινών συστημάτων χειρισμού ευαίσθητων μη διαβαθμισμένων πληροφοριών και ΔΠΕΕ
Δείκτες με συνάφεια για τον ειδικό στόχο 2
–Αριθμός συστάσεων που διατυπώθηκαν/εφαρμόστηκαν
–Αριθμός διαρροών πληροφοριών μεταξύ θεσμικών οργάνων και οργανισμών
Δείκτες με συνάφεια για τον ειδικό στόχο 3
–Στατιστικές για τις κεντρικές έναντι των τοπικών δημόσιων συμβάσεων
–Εκθέσεις επιθεώρησης
–Αριθμός ερωτημάτων που διεκπεραιώθηκαν από τη γραμματεία της ομάδας συντονισμού για την ασφάλεια των πληροφοριών
Δείκτες με συνάφεια για τον ειδικό στόχο 4
–Αριθμός χρηστών που επιμορφώνονται
–Επίπεδο ευαισθητοποίησης του προσωπικού σχετικά με τους κανόνες ασφάλειας των πληροφοριών
–Ποσοστό του προσωπικού που έχει τη δυνατότητα να εργάζεται με ασφαλή εξοπλισμό τηλεργασίας
1.5.Αιτιολόγηση της πρότασης/πρωτοβουλίας
1.5.1.Βραχυπρόθεσμη ή μακροπρόθεσμη κάλυψη αναγκών, συμπεριλαμβανομένου λεπτομερούς χρονοδιαγράμματος για τη σταδιακή υλοποίηση της πρωτοβουλίας
Η πρωτοβουλία θα υλοποιηθεί βάσει μιας σταδιακής προσέγγισης ως εξής:
–2022/2023: έκδοση του κανονισμού, έναρξη ισχύος
–2024/2025: επανεξέταση των οικείων εσωτερικών κανόνων για την ασφάλεια των πληροφοριών από όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης, με στόχο την προσαρμογή τους στον κανονισμό
–2025: οργανωτικές εργασίες για τη σύσταση της ομάδας συντονισμού και της γραμματείας της, καθώς και των τεχνικών υποομάδων
–2024/2025: έναρξη εφαρμογής του κανονισμού
–2025/2026: έγκριση του εσωτερικού κανονισμού της ομάδας συντονισμού και των τεχνικών υποομάδων
–2026-2028: κατάρτιση εγγράφων καθοδήγησης προς υποστήριξη της εφαρμογής του κανονισμού, ανταλλαγή βέλτιστων πρακτικών μεταξύ θεσμικών οργάνων και οργανισμών
–2029/2030: προετοιμασία της πρώτης αξιολόγησης του κανονισμού (ανά πενταετία από την ημερομηνία εφαρμογής)
–2030: πρώτη αξιολόγηση του κανονισμού
1.5.2.Προστιθέμενη αξία της ενωσιακής παρέμβασης (που μπορεί να προκύπτει από διάφορους παράγοντες, π.χ. οφέλη από τον συντονισμό, ασφάλεια δικαίου, μεγαλύτερη αποτελεσματικότητα ή συμπληρωματικότητα). Για τους σκοπούς του παρόντος σημείου, «προστιθέμενη αξία της ενωσιακής παρέμβασης» είναι η αξία που απορρέει από την ενωσιακή παρέμβαση και η οποία προστίθεται στην αξία που θα είχε δημιουργηθεί αν τα κράτη μέλη ενεργούσαν μεμονωμένα.
Η πρωτοβουλία έχει ως στόχο να διασφαλίσει ότι τα θεσμικά όργανα και οι οργανισμοί της Ένωσης επικουρούνται στην αποστολή τους από μια ανοικτή, αποτελεσματική και ανεξάρτητη διοίκηση.
Συμπληρώνει τις γενικές εθνικές προσπάθειες των κρατών μελών στον τομέα της ασφάλειας της ΕΕ, προστατεύοντας τα θεσμικά όργανα και τους οργανισμούς από εξωτερικές παρεμβάσεις και κατασκοπευτικές δραστηριότητες.
1.5.3.Διδάγματα από ανάλογες εμπειρίες του παρελθόντος
1.5.4.Συμβατότητα με το πολυετές δημοσιονομικό πλαίσιο και ενδεχόμενες συνέργειες με άλλα κατάλληλα μέσα
Το έργο απαιτεί την ανακατανομή/εκχώρηση 2 ΙΠΑ για τη γραμματεία της ομάδας συντονισμού για την ασφάλεια των πληροφοριών.
Άλλα έργα, όπως η ανάπτυξη κοινών εργαλείων και η συγκέντρωση ορισμένων δραστηριοτήτων βρίσκονται ήδη εν μέρει σε εξέλιξη και καλύπτονται από ΣΕΥ και συμβάσεις-πλαίσια.
1.5.5.Αξιολόγηση των διαφόρων διαθέσιμων επιλογών χρηματοδότησης, συμπεριλαμβανομένων των δυνατοτήτων ανακατανομής
1.6.Διάρκεια και δημοσιονομικές επιπτώσεις της πρότασης/πρωτοβουλίας
◻ περιορισμένη διάρκεια
–◻
με ισχύ από [ΗΗ/MM]ΕΕΕΕ έως [ΗΗ/MM]ΕΕΕΕ
–◻
Δημοσιονομικές επιπτώσεις από το ΕΕΕΕ έως το ΕΕΕΕ για πιστώσεις ανάληψης υποχρεώσεων και από το ΕΕΕΕ έως το ΕΕΕΕ για πιστώσεις πληρωμών.
– απεριόριστη διάρκεια
1.7.Προβλεπόμενοι τρόποι διαχείρισης
Άμεση διαχείριση από την Επιτροπή και από κάθε θεσμικό όργανο και οργανισμό της Ένωσης
– από τις υπηρεσίες της, συμπεριλαμβανομένου του προσωπικού της στις αντιπροσωπείες της Ένωσης
–◻
από τους εκτελεστικούς οργανισμούς
◻ Επιμερισμένη διαχείριση με τα κράτη μέλη
◻ Έμμεση διαχείριση με ανάθεση καθηκόντων εκτέλεσης του προϋπολογισμού:
–◻ σε τρίτες χώρες ή οργανισμούς που αυτές έχουν ορίσει
–◻ σε διεθνείς οργανισμούς και στις οργανώσεις τους (να προσδιοριστούν)
–◻ στην ΕΤΕπ και στο Ευρωπαϊκό Ταμείο Επενδύσεων
–◻ στους οργανισμούς που αναφέρονται στα άρθρα 70 και 71 του δημοσιονομικού κανονισμού
–◻ σε οργανισμούς δημοσίου δικαίου
–◻ σε οργανισμούς που διέπονται από ιδιωτικό δίκαιο και έχουν αποστολή δημόσιας υπηρεσίας, στον βαθμό που τους παρέχονται επαρκείς οικονομικές εγγυήσεις·
–◻ σε οργανισμούς που διέπονται από το ιδιωτικό δίκαιο κράτους μέλους στους οποίους έχει ανατεθεί η εκτέλεση σύμπραξης δημόσιου και ιδιωτικού τομέα και στους οποίους παρέχονται επαρκείς οικονομικές εγγυήσεις·
–◻ σε πρόσωπα επιφορτισμένα με την εκτέλεση συγκεκριμένων δράσεων στην ΚΕΠΠΑ βάσει του τίτλου V της ΣΕΕ και τα οποία προσδιορίζονται στην αντίστοιχη βασική πράξη.
–Αν αναφέρονται περισσότεροι του ενός τρόποι διαχείρισης, να διευκρινιστούν στο τμήμα «Παρατηρήσεις».
Παρατηρήσεις
2.ΜΕΤΡΑ ΔΙΑΧΕΙΡΙΣΗΣ
2.1.Κανόνες παρακολούθησης και υποβολής εκθέσεων
Να προσδιοριστούν η συχνότητα και οι όροι.
Κάθε 5 έτη ο κανονισμός θα αξιολογείται και η Επιτροπή θα υποβάλλει έκθεση σχετικά με τα πορίσματά της στο Συμβούλιο και το Ευρωπαϊκό Κοινοβούλιο.
2.2.Συστήματα διαχείρισης και ελέγχου
2.2.1.Αιτιολόγηση των τρόπων διαχείρισης, των μηχανισμών εκτέλεσης της χρηματοδότησης, των όρων πληρωμής και της προτεινόμενης στρατηγικής ελέγχου
Ο κανονισμός θεσπίζει κανόνες σχετικά με την ασφάλεια των πληροφοριών, οι οποίοι εφαρμόζονται σε όλα τα θεσμικά όργανα και τους οργανισμούς της Ένωσης. Η παρακολούθηση της ορθής εφαρμογής του θα πραγματοποιείται μέσω ομάδας συντονισμού στην οποία θα συμμετέχουν όλες οι αρχές ασφαλείας των θεσμικών οργάνων και οργανισμών.
Η πλήρης ευθύνη για την ασφάλεια παραμένει στην αρμοδιότητα της αρχής ασφαλείας κάθε θεσμικού οργάνου ή οργανισμού και υπόκειται στο υφιστάμενο πλαίσιο εσωτερικού ελέγχου κάθε θεσμικού οργάνου ή οργανισμού.
2.2.2.Πληροφορίες σχετικά με τους κινδύνους που έχουν εντοπιστεί και τα συστήματα εσωτερικού ελέγχου που έχουν δημιουργηθεί για τον μετριασμό τους
Ο κανονισμός θα δημιουργήσει ένα βασικό πλαίσιο κανόνων ασφάλειας των πληροφοριών και θα διασφαλίσει τη διαφάνεια των μέτρων ασφάλειας για την ανταλλαγή πληροφοριών μεταξύ των θεσμικών οργάνων και των οργανισμών της Ένωσης, μειώνοντας έτσι τους κινδύνους που σχετίζονται με την ασφάλεια των πληροφοριών σε όλους τους τομείς.
Ο κανονισμός συμμορφώνεται με τα πρότυπα εσωτερικού ελέγχου και περιλαμβάνει μια προσέγγιση βάσει κινδύνου για τη χάραξη πολιτικής.
2.2.3.Εκτίμηση και αιτιολόγηση της οικονομικής αποδοτικότητας των ελέγχων (λόγος του κόστους του ελέγχου προς την αξία των σχετικών κονδυλίων που αποτελούν αντικείμενο διαχείρισης) και αξιολόγηση του εκτιμώμενου επιπέδου κινδύνου σφάλματος (κατά την πληρωμή και κατά το κλείσιμο)
Θα εφαρμοστούν οι υφιστάμενοι μηχανισμοί ελέγχου για τα όργανα και τους οργανισμούς. Η συμμόρφωση με τον κανονισμό και οι κίνδυνοι που σχετίζονται με την ασφάλεια των πληροφοριών θα πρέπει να αναφέρονται στις ετήσιες εκθέσεις κινδύνου των θεσμικών οργάνων και των οργανισμών.
2.3.Μέτρα για την πρόληψη περιπτώσεων απάτης και παρατυπίας
Να προσδιοριστούν τα ισχύοντα ή τα προβλεπόμενα μέτρα πρόληψης και προστασίας, π.χ. στη στρατηγική για την καταπολέμηση της απάτης.
3.ΕΚΤΙΜΩΜΕΝΕΣ ΔΗΜΟΣΙΟΝΟΜΙΚΕΣ ΕΠΙΠΤΩΣΕΙΣ ΤΗΣ ΠΡΟΤΑΣΗΣ/ΠΡΩΤΟΒΟΥΛΙΑΣ
3.1.Τομείς του πολυετούς δημοσιονομικού πλαισίου και γραμμές δαπανών του προϋπολογισμού που επηρεάζονται
·Υφιστάμενες γραμμές του προϋπολογισμού
Κατά σειρά τομέων του πολυετούς δημοσιονομικού πλαισίου και γραμμών του προϋπολογισμού.
|
Τομέας του πολυετούς δημοσιονομικού πλαισίου
|
Γραμμή του προϋπολογισμού
|
Είδος
δαπάνης
|
Συμμετοχή
|
|
|
Αριθμός
|
ΔΠ/ΜΔΠ
|
χωρών ΕΖΕΣ
|
υποψηφίων για ένταξη χωρών
|
τρίτων χωρών
|
κατά την έννοια του άρθρου 21 παράγραφος 2 στοιχείο β) του δημοσιονομικού κανονισμού
|
|
H7
|
20 01 02 01
|
ΜΔΠ
|
ΟΧΙ
|
ΟΧΙ
|
ΟΧΙ
|
ΟΧΙ
|
·Νέες γραμμές του προϋπολογισμού, των οποίων έχει ζητηθεί η δημιουργία
Κατά σειρά τομέων του πολυετούς δημοσιονομικού πλαισίου και γραμμών του προϋπολογισμού.
|
Τομέας του πολυετούς δημοσιονομικού πλαισίου
|
Γραμμή του προϋπολογισμού
|
Είδος
δαπάνης
|
Συμμετοχή
|
|
|
Αριθμός
|
ΔΠ/ΜΔΠ
|
χωρών ΕΖΕΣ
|
υποψηφίων για ένταξη χωρών
|
τρίτων χωρών
|
κατά την έννοια του άρθρου 21 παράγραφος 2 στοιχείο β) του δημοσιονομικού κανονισμού
|
|
|
Δεν υπάρχει
|
|
ΝΑΙ/ΟΧΙ
|
ΝΑΙ/ΟΧΙ
|
ΝΑΙ/ΟΧΙ
|
ΝΑΙ/ΟΧΙ
|
3.2.Εκτιμώμενες δημοσιονομικές επιπτώσεις της πρότασης στις πιστώσεις
3.2.1.Συνοπτική παρουσίαση των εκτιμώμενων επιπτώσεων στις επιχειρησιακές πιστώσεις
–
Η πρόταση/πρωτοβουλία δεν συνεπάγεται τη χρησιμοποίηση επιχειρησιακών πιστώσεων
–
Η πρόταση/πρωτοβουλία συνεπάγεται τη χρησιμοποίηση επιχειρησιακών πιστώσεων, όπως εξηγείται κατωτέρω:
σε εκατ. EUR (με τρία δεκαδικά ψηφία)
|
Τομέας του πολυετούς δημοσιονομικού
πλαισίου
|
Αριθμός
|
|
|
ΓΔ: <…….>
|
|
|
Έτος
N
|
Έτος
N+1
|
Έτος
N+2
|
Έτος
N+3
|
Να εγγραφούν όσα έτη απαιτούνται, ώστε να εμφανίζεται η διάρκεια των επιπτώσεων (βλ. σημείο 1.6)
|
ΣΥΝΟΛΟ
|
|
• Επιχειρησιακές πιστώσεις
|
|
|
|
|
|
|
|
|
|
Γραμμή του προϋπολογισμού
|
Αναλήψεις υποχρεώσεων
|
(1α)
|
|
|
|
|
|
|
|
|
|
|
Πληρωμές
|
(2α)
|
|
|
|
|
|
|
|
|
|
Γραμμή του προϋπολογισμού
|
Αναλήψεις υποχρεώσεων
|
(1β)
|
|
|
|
|
|
|
|
|
|
|
Πληρωμές
|
(2β)
|
|
|
|
|
|
|
|
|
|
Πιστώσεις διοικητικού χαρακτήρα χρηματοδοτούμενες από το κονδύλιο ειδικών προγραμμάτων
|
|
|
|
|
|
|
|
|
|
Γραμμή του προϋπολογισμού
|
|
(3)
|
|
|
|
|
|
|
|
|
|
ΣΥΝΟΛΟ πιστώσεων
για τη ΓΔ <…….>
|
Αναλήψεις υποχρεώσεων
|
=1α+1β +3
|
|
|
|
|
|
|
|
|
|
|
Πληρωμές
|
=2α+2β
+3
|
|
|
|
|
|
|
|
|
• ΣΥΝΟΛΟ επιχειρησιακών πιστώσεων
|
Αναλήψεις υποχρεώσεων
|
(4)
|
|
|
|
|
|
|
|
|
|
|
Πληρωμές
|
(5)
|
|
|
|
|
|
|
|
|
|
•ΣΥΝΟΛΟ πιστώσεων διοικητικού χαρακτήρα χρηματοδοτούμενων από το κονδύλιο ειδικών προγραμμάτων
|
(6)
|
|
|
|
|
|
|
|
|
|
ΣΥΝΟΛΟ πιστώσεων
του ΤΟΜΕΑ <….>
του πολυετούς δημοσιονομικού πλαισίου
|
Αναλήψεις υποχρεώσεων
|
=4+ 6
|
|
|
|
|
|
|
|
|
|
|
Πληρωμές
|
=5+ 6
|
|
|
|
|
|
|
|
|
Αν η πρόταση/πρωτοβουλία επηρεάζει περισσότερους του ενός επιχειρησιακούς τομείς, επαναλάβετε το ανωτέρω τμήμα:
|
•ΣΥΝΟΛΟ επιχειρησιακών πιστώσεων (όλοι οι επιχειρησιακοί τομείς)
|
Αναλήψεις υποχρεώσεων
|
(4)
|
|
|
|
|
|
|
|
|
|
|
Πληρωμές
|
(5)
|
|
|
|
|
|
|
|
|
|
ΣΥΝΟΛΟ πιστώσεων διοικητικού χαρακτήρα χρηματοδοτούμενων από το κονδύλιο ειδικών προγραμμάτων (όλοι οι επιχειρησιακοί τομείς)
|
(6)
|
|
|
|
|
|
|
|
|
|
ΣΥΝΟΛΟ πιστώσεων
των ΤΟΜΕΩΝ 1 έως 6
του πολυετούς δημοσιονομικού πλαισίου
(Ποσό αναφοράς)
|
Αναλήψεις υποχρεώσεων
|
=4+ 6
|
|
|
|
|
|
|
|
|
|
|
Πληρωμές
|
=5+ 6
|
|
|
|
|
|
|
|
|
Τομέας του πολυετούς δημοσιονομικού
πλαισίου
|
7
|
«Διοικητικές δαπάνες»
|
Αυτό το τμήμα πρέπει να συμπληρωθεί με «στοιχεία διοικητικού χαρακτήρα του προϋπολογισμού» τα οποία θα εισαχθούν, καταρχάς, στο
παράρτημα του νομοθετικού δημοσιονομικού δελτίου
(παράρτημα V του εσωτερικού κανονισμού), που τηλεφορτώνεται στο DECIDE για διυπηρεσιακή διαβούλευση.
σε εκατ. EUR (με τρία δεκαδικά ψηφία)
|
|
|
|
Έτος
2023
|
Έτος
2024
|
Έτος
2025
|
Έτος
2026
|
Έτος
2027
|
ΣΥΝΟΛΟ
|
|
ΓΔ: HR
|
|
• Ανθρώπινοι πόροι
|
0,314
|
0,314
|
0,314
|
0,314
|
0,314
|
1,570
|
|
• Άλλες διοικητικές δαπάνες
|
|
|
|
|
|
|
|
ΣΥΝΟΛΟ ΓΔ <…….>
|
Πιστώσεις
|
0,314
|
0,314
|
0,314
|
0,314
|
0,314
|
1,570
|
|
ΣΥΝΟΛΟ πιστώσεων
του ΤΟΜΕΑ 7
του πολυετούς δημοσιονομικού πλαισίου
|
(Σύνολο αναλήψεων υποχρεώσεων = Σύνολο πληρωμών)
|
0,314
|
0,314
|
0,314
|
0,314
|
0,314
|
1,570
|
EUR (με τρία δεκαδικά ψηφία)
|
|
|
|
Έτος
2023
|
Έτος
2024
|
Έτος
2025
|
Έτος
2026
|
Έτος
2027
|
ΣΥΝΟΛΟ
|
|
ΣΥΝΟΛΟ πιστώσεων
των ΤΟΜΕΩΝ 1 έως 7
του πολυετούς δημοσιονομικού πλαισίου
|
Αναλήψεις υποχρεώσεων
|
0,314
|
0,314
|
0,314
|
0,314
|
0,314
|
1,570
|
|
|
Πληρωμές
|
0,314
|
0,314
|
0,314
|
0,314
|
0,314
|
1,570
|
3.2.2.Εκτιμώμενο αποτέλεσμα που χρηματοδοτείται με επιχειρησιακές πιστώσεις
Πιστώσεις ανάληψης υποχρεώσεων σε εκατ. EUR (με τρία δεκαδικά ψηφία)
|
Να προσδιοριστούν οι στόχοι και τα αποτελέσματα
⇩
|
|
|
Έτος
N
|
Έτος
N+1
|
Έτος
N+2
|
Έτος
N+3
|
Να εγγραφούν όσα έτη απαιτούνται, ώστε να εμφανίζεται η διάρκεια των επιπτώσεων (βλ. σημείο 1.6)
|
ΣΥΝΟΛΟ
|
|
|
ΑΠΟΤΕΛΕΣΜΑΤΑ
|
|
|
Είδος
|
Μέσο κόστος
|
Αριθ.
|
Κόστος
|
Αριθ.
|
Κόστος
|
Αριθ.
|
Κόστος
|
Αριθ.
|
Κόστος
|
Αριθ.
|
Κόστος
|
Αριθ.
|
Κόστος
|
Αριθ.
|
Κόστος
|
Συνολικός αριθ.
|
Συνολικό κόστος
|
|
ΕΙΔΙΚΟΣ ΣΤΟΧΟΣ αριθ. 1…
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- Αποτέλεσμα
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- Αποτέλεσμα
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- Αποτέλεσμα
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Μερικό σύνολο για τον ειδικό στόχο αριθ. 1
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ΕΙΔΙΚΟΣ ΣΤΟΧΟΣ αριθ. 2 ...
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- Αποτέλεσμα
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Μερικό σύνολο για τον ειδικό στόχο αριθ. 2
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ΣΥΝΟΛΑ
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
3.2.3.Συνοπτική παρουσίαση των εκτιμώμενων επιπτώσεων στις διοικητικές πιστώσεις
–◻
Η πρόταση/πρωτοβουλία δεν συνεπάγεται τη χρησιμοποίηση πιστώσεων διοικητικού χαρακτήρα
–
Η πρόταση/πρωτοβουλία συνεπάγεται τη χρησιμοποίηση πιστώσεων διοικητικού χαρακτήρα, όπως εξηγείται κατωτέρω:
σε εκατ. EUR (με τρία δεκαδικά ψηφία)
|
|
Έτος
2023
|
Έτος
2024
|
Έτος
2025
|
Έτος
2026
|
Έτος
2027
|
ΣΥΝΟΛΟ
|
|
ΤΟΜΕΑΣ 7
του πολυετούς δημοσιονομικού πλαισίου
|
|
|
|
|
|
|
|
Ανθρώπινοι πόροι
|
0,314
|
0,314
|
0,314
|
0,314
|
0,314
|
1,570
|
|
Άλλες διοικητικές δαπάνες
|
|
|
|
|
|
|
|
Μερικό σύνολο του ΤΟΜΕΑ 7
του πολυετούς δημοσιονομικού πλαισίου
|
0,314
|
0,314
|
0,314
|
0,314
|
0,314
|
1,570
|
|
Εκτός του ΤΟΜΕΑ 7
του πολυετούς δημοσιονομικού πλαισίου
|
|
|
|
|
|
|
|
Ανθρώπινοι πόροι
|
|
|
|
|
|
|
|
Άλλες δαπάνες
διοικητικού χαρακτήρα
|
|
|
|
|
|
|
|
Μερικό σύνολο
εκτός του ΤΟΜΕΑ 7
του πολυετούς δημοσιονομικού πλαισίου
|
|
|
|
|
|
|
|
ΣΥΝΟΛΟ
|
0,314
|
0,314
|
0,314
|
0,314
|
0,314
|
1,570
|
Οι απαιτούμενες πιστώσεις για ανθρώπινους πόρους και άλλες δαπάνες διοικητικού χαρακτήρα θα καλυφθούν από τις πιστώσεις της ΓΔ που έχουν ήδη διατεθεί για τη διαχείριση της δράσης και/ή έχουν ανακατανεμηθεί στο εσωτερικό της ΓΔ και οι οποίες θα συμπληρωθούν, κατά περίπτωση, με πρόσθετα κονδύλια που ενδέχεται να χορηγηθούν στην αρμόδια για τη διαχείριση ΓΔ στο πλαίσιο της ετήσιας διαδικασίας κατανομής και λαμβανομένων υπόψη των υφιστάμενων δημοσιονομικών περιορισμών.
3.2.3.1.Εκτιμώμενες ανάγκες σε ανθρώπινους πόρους
–◻
Η πρόταση/πρωτοβουλία δεν συνεπάγεται τη χρησιμοποίηση ανθρώπινων πόρων
–Η πρόταση/πρωτοβουλία συνεπάγεται τη χρησιμοποίηση ανθρώπινων πόρων, όπως εξηγείται κατωτέρω:
Εκτίμηση η οποία πρέπει να εκφράζεται σε μονάδες ισοδυνάμων πλήρους απασχόλησης
|
|
Έτος
2023
|
Έτος
2024
|
Έτος
2025
|
Έτος 2026
|
Έτος 2027
|
|
20 01 02 01 (στην έδρα και στις αντιπροσωπείες της Επιτροπής)
|
2
|
2
|
2
|
2
|
2
|
|
20 01 02 03 (στις αντιπροσωπείες της ΕΕ)
|
|
|
|
|
|
|
01 01 01 01 (έμμεση έρευνα)
|
|
|
|
|
|
|
01 01 01 11 (άμεση έρευνα)
|
|
|
|
|
|
|
Άλλες γραμμές του προϋπολογισμού (να προσδιοριστούν)
|
|
|
|
|
|
|
20 02 01 (AC, END, INT από το συνολικό κονδύλιο)
|
|
|
|
|
|
|
20 02 03 (AC, AL, END, INT και JPD στις αντιπροσωπείες της ΕΕ)
|
|
|
|
|
|
|
XX 01 xx yy zz
|
- στην έδρα
|
|
|
|
|
|
|
|
- στις αντιπροσωπείες της ΕΕ
|
|
|
|
|
|
|
01 01 01 02 (AC, END, INT – έμμεση έρευνα)
|
|
|
|
|
|
|
01 01 01 12 (AC, END, INT — άμεση έρευνα)
|
|
|
|
|
|
|
Άλλες γραμμές του προϋπολογισμού (να προσδιοριστούν)
|
|
|
|
|
|
|
ΣΥΝΟΛΟ
|
2
|
2
|
2
|
2
|
2
|
XX είναι ο σχετικός τομέας πολιτικής ή ο σχετικός τίτλος του προϋπολογισμού.
Οι ανάγκες σε ανθρώπινους πόρους θα καλυφθούν από το προσωπικό της ΓΔ που έχει ήδη διατεθεί για τη διαχείριση της δράσης και/ή έχει ανακατανεμηθεί στο εσωτερικό της ΓΔ και το οποίο θα συμπληρωθεί, εάν χρειαστεί, από πρόσθετους πόρους που μπορεί να διατεθούν στην αρμόδια για τη διαχείριση ΓΔ στο πλαίσιο της ετήσιας διαδικασίας κατανομής και λαμβανομένων υπόψη των υφιστάμενων δημοσιονομικών περιορισμών.
Περιγραφή των προς εκτέλεση καθηκόντων:
|
Μόνιμοι και έκτακτοι υπάλληλοι
|
Γραμματεία της ομάδας συντονισμού για την ασφάλεια των πληροφοριών: 1 υπάλληλος AD + 1 υπάλληλος AST
|
|
Εξωτερικό προσωπικό
|
|
3.2.4.Συμβατότητα με το ισχύον πολυετές δημοσιονομικό πλαίσιο
Η πρόταση/πρωτοβουλία:
–μπορεί να χρηματοδοτηθεί εξ ολοκλήρου με ανακατανομή εντός του οικείου τομέα του πολυετούς δημοσιονομικού πλαισίου (ΠΔΠ).
Η πρόταση απαιτεί την τοποθέτηση δύο υπαλλήλων στη μόνιμη γραμματεία της διοργανικής ομάδας συντονισμού, η οποία εδρεύει στο HR.DS.
–◻
συνεπάγεται τη χρησιμοποίηση του αδιάθετου περιθωρίου στο πλαίσιο του αντίστοιχου τομέα του ΠΔΠ και/ή τη χρήση ειδικών μηχανισμών, όπως ορίζεται στον κανονισμό για το ΠΔΠ.
Να εξηγηθούν οι απαιτούμενες ενέργειες και να προσδιοριστούν οι σχετικοί τομείς και οι σχετικές γραμμές του προϋπολογισμού, τα αντίστοιχα ποσά και οι μηχανισμοί που προτείνεται να χρησιμοποιηθούν.
–◻
συνεπάγεται την αναθεώρηση του ΠΔΠ.
Να εξηγηθούν οι απαιτούμενες ενέργειες και να προσδιοριστούν οι σχετικοί τομείς και οι σχετικές γραμμές του προϋπολογισμού, καθώς και τα αντίστοιχα ποσά.
3.2.5.Συμμετοχή τρίτων στη χρηματοδότηση
Η πρόταση/πρωτοβουλία:
–
δεν προβλέπει συγχρηματοδότηση από τρίτους
–◻
προβλέπει τη συγχρηματοδότηση από τρίτους που εκτιμάται παρακάτω:
Πιστώσεις σε εκατ. EUR (με τρία δεκαδικά ψηφία)
|
|
Έτος
N
|
Έτος
N+1
|
Έτος
N+2
|
Έτος
N+3
|
Σύνολο
|
|
Προσδιορισμός του φορέα συγχρηματοδότησης
|
|
|
|
|
|
|
ΣΥΝΟΛΟ συγχρηματοδοτούμενων πιστώσεων
|
|
|
|
|
|
Σημείωση: η πρόταση θα εντείνει τις τρέχουσες συνεργασίες σχετικά με την ασφάλεια των πληροφοριών μέσω των ΣΕΥ.
3.3.Εκτιμώμενες επιπτώσεις στα έσοδα
–Η πρόταση/πρωτοβουλία δεν έχει δημοσιονομικές επιπτώσεις στα έσοδα.
–◻
Η πρόταση/πρωτοβουλία έχει τις δημοσιονομικές επιπτώσεις που περιγράφονται κατωτέρω:
στους ιδίους πόρους
στα λοιπά έσοδα
να αναφερθεί αν τα έσοδα προορίζονται για γραμμές δαπανών
σε εκατ. EUR (με τρία δεκαδικά ψηφία)
|
Γραμμή εσόδων του προϋπολογισμού:
|
Διαθέσιμες πιστώσεις για το τρέχον οικονομικό έτος
|
Επιπτώσεις της πρότασης/πρωτοβουλίας
|
|
|
|
Έτος
N
|
Έτος
N+1
|
Έτος
N+2
|
Έτος
N+3
|
Ως προς τα έσοδα «για ειδικό προορισμό», να προσδιοριστούν οι γραμμές δαπανών του προϋπολογισμού που επηρεάζονται.
Άλλες παρατηρήσεις (π.χ. μέθοδος/τύπος για τον υπολογισμό των επιπτώσεων στα έσοδα ή τυχόν άλλες πληροφορίες).