02019R0881 — FI — 04.02.2025 — 001.001


Tämä asiakirja on ainoastaan dokumentoinnin apuväline eikä sillä ole oikeudellista vaikutusta. Unionin toimielimet eivät vastaa sen sisällöstä. Säädösten todistusvoimaiset versiot on johdanto-osineen julkaistu Euroopan unionin virallisessa lehdessä ja ne ovat saatavana EUR-Lexissä. Näihin virallisiin teksteihin pääsee suoraan tästä asiakirjasta siihen upotettujen linkkien kautta.

►B

EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS (EU) 2019/881,

annettu 17 päivänä huhtikuuta 2019,

Euroopan unionin kyberturvallisuusvirasto ENISAsta ja tieto- ja viestintätekniikan kyberturvallisuussertifioinnista sekä asetuksen (EU) N:o 526/2013 kumoamisesta (kyberturvallisuusasetus)

(ETA:n kannalta merkityksellinen teksti)

(EUVL L 151 7.6.2019, s. 15)

Muutettu:

 

 

Virallinen lehti

  N:o

sivu

päivämäärä

►M1

EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS (EU) 2025/37, annettu 19 päivänä joulukuuta 2024,

  L 37

1

15.1.2025


Oikaistu:

►C1

Oikaisu, EUVL L 90662, 31.10.2024, s.  1 (2019/881)




▼B

EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS (EU) 2019/881,

annettu 17 päivänä huhtikuuta 2019,

Euroopan unionin kyberturvallisuusvirasto ENISAsta ja tieto- ja viestintätekniikan kyberturvallisuussertifioinnista sekä asetuksen (EU) N:o 526/2013 kumoamisesta (kyberturvallisuusasetus)

(ETA:n kannalta merkityksellinen teksti)



I OSASTO

YLEISET SÄÄNNÖKSET

1 artikla

Kohde ja soveltamisala

1.  

Sisämarkkinoiden asianmukaisen toiminnan varmistamiseksi, pyrkien samalla saavuttamaan kyberturvallisuuden, kyberresilienssin ja luottamuksen korkean tason unionissa, tässä asetuksessa

a) 

vahvistetaan Euroopan unionin kyberturvallisuusvirasto ENISAn tavoitteet, tehtävät ja organisatoriset näkökohdat; ja

▼M1

b) 

vahvistetaan kehys eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien perustamiselle, jotta voidaan varmistaa riittävän tasoinen kyberturvallisuus tieto- ja viestintätekniikan tuotteille, palveluille ja prosesseille sekä tietoturvapalveluille unionissa sekä välttää sisämarkkinoiden hajautuminen unionissa kyberturvallisuuden sertifiointijärjestelmien osalta.

▼B

Edellä b alakohdassa tarkoitetun kehyksen soveltaminen ei rajoita niiden unionin muissa säädöksissä olevien erityisten säännösten soveltamista, jotka koskevat vapaaehtoista tai pakollista sertifiointia.

2.  
Tämä asetus ei rajoita jäsenvaltioiden toimivaltaa sellaisten toimien osalta, jotka koskevat yleistä turvallisuutta, puolustusta, kansallista turvallisuutta tai yksittäisen valtion toimia rikosoikeuden alalla.

2 artikla

Määritelmät

Tässä asetuksessa tarkoitetaan:

1) 

’kyberturvallisuudella’ toimia, joita tarvitaan verkko- ja tietojärjestelmien, tällaisten järjestelmien käyttäjien ja muiden asianosaisten henkilöiden suojaamiseksi kyberuhilta;

2) 

’verkko- ja tietojärjestelmällä’ direktiivin (EU) 2016/1148 4 artiklan 1 kohdassa määriteltyä verkko- ja tietojärjestelmää;

3) 

’verkko- ja tietojärjestelmien turvallisuutta koskevalla kansallisella strategialla’ direktiivin (EU) 2016/1148 4 artiklan 3 alakohdassa määriteltyä verkko- ja tietojärjestelmien turvallisuutta koskevaa kansallista strategiaa;

4) 

’keskeisten palvelujen tarjoajalla’ direktiivin (EU) 2016/1148 4 artiklan 4 alakohdassa määriteltyä keskeisten palvelujen tarjoajaa;

5) 

’digitaalisen palvelun tarjoajalla’ direktiivin (EU) 2016/1148 4 artiklan 6 alakohdassa määriteltyä digitaalisen palvelun tarjoajaa;

6) 

’poikkeamalla’ direktiivin (EU) 2016/1148 4 artiklan 7 alakohdassa määriteltyä poikkeamaa;

7) 

’poikkeamien käsittelyllä’ direktiivin (EU) 2016/1148 4 artiklan 8 alakohdassa määriteltyä poikkeamien käsittelyä;

8) 

’kyberuhalla’ potentiaalista tilannetta, tapahtumaa tai toimintaa, joka voi vahingoittaa tai häiritä verkko- ja tietojärjestelmiä, tällaisten järjestelmien käyttäjiä ja muita henkilöitä tai muulla tavoin vaikuttaa näihin haitallisesti;

▼M1

9) 

’eurooppalaisella kyberturvallisuuden sertifiointijärjestelmällä’ unionin tasolla vahvistettua kattavaa sellaisten sääntöjen, teknisten vaatimusten, standardien ja menettelyjen muodostamaa kokonaisuutta, joita sovelletaan tiettyjen tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien tai tietoturvapalvelujen sertifiointiin tai vaatimustenmukaisuuden arviointiin;

10) 

’kansallisella kyberturvallisuuden sertifiointijärjestelmällä’ kansallisen viranomaisen kehittämää ja käyttöön ottamaa kattavaa sellaisten sääntöjen, teknisten vaatimusten, standardien ja menettelyjen kokonaisuutta, joita sovelletaan kyseisen järjestelmän kattamien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen sertifiointiin tai vaatimustenmukaisuuden arviointiin;

11) 

’eurooppalaisella kyberturvallisuussertifikaatilla’ asiaankuuluvan elimen myöntämää asiakirjaa, jolla todistetaan, että tietty tieto- ja viestintätekniikan tuote, palvelu tai prosessi taikka tietoturvapalvelu on arvioitu eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä vahvistettujen erityisten turvallisuusvaatimusten mukaiseksi;

▼B

12) 

’tieto- ja viestintätekniikan tuotteella’ mitä tahansa verkko- ja tietojärjestelmien elementtiä tai elementtien ryhmää;

13) 

’tieto- ja viestintätekniikan palvelulla’ mitä tahansa palvelua, jonka sisältönä on kokonaan tai pääasiassa tiedon välittäminen, tallentaminen, hakeminen tai käsittely verkko- ja tietojärjestelmien avulla;

14) 

’tieto- ja viestintätekniikan prosessilla’ toimintaa, jonka tarkoituksena on suunnitella, kehittää, tarjota tai ylläpitää tieto- ja viestintätekniikan tuotetta tai palvelua;

▼M1

14 a) 

’tietoturvapalvelulla’ kolmannelle osapuolelle tarjottavaa palvelua, joka koostuu kyberturvallisuusriskien hallintaan liittyvien toimien, kuten poikkeamien käsittelyn, tunkeutumistestauksen, turvallisuusauditointien ja tekniseen tukeen liittyvän konsultoinnin, myös asiantuntijaneuvonnan, toteuttamisesta tai niissä avustamisesta;

▼B

15) 

’akkreditoinnilla’ asetuksen (EY) N:o 765/2008 2 artiklan 10 alakohdassa määriteltyä akkreditointia;

16) 

’kansallisella akkreditointielimellä’ asetuksen (EY) N:o 765/2008 2 artiklan 11 alakohdassa määriteltyä kansallista akkreditointielintä;

17) 

’vaatimustenmukaisuuden arvioinnilla’ asetuksen (EY) N:o 765/2008 2 artiklan 12 alakohdassa määriteltyä vaatimustenmukaisuuden arviointia;

18) 

’vaatimustenmukaisuuden arviointilaitoksella’ asetuksen (EY) N:o 765/2008 2 artiklan 13 alakohdassa määriteltyä vaatimustenmukaisuuden arviointilaitosta;

19) 

’standardilla’ asetuksen (EU) N:o 1025/2012 2 artiklan 1 alakohdassa määriteltyä standardia;

▼M1

20) 

’teknisellä eritelmällä’ asiakirjaa, jossa määrätään tekniset vaatimukset, jotka tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun on täytettävä, tai vaatimustenmukaisuuden arviointimenettelyt liittyen tieto- ja viestintätekniikan tuotteeseen, palveluun tai prosessiin taikka tietoturvapalveluun;

21) 

’varmuustasolla’ perustaa luottamukselle sen osalta, että tietty tieto- ja viestintätekniikan tuote, palvelu tai prosessi taikka tietoturvapalvelu täyttää tietyn eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän mukaiset turvallisuusvaatimukset; varmuustaso osoittaa myös, millä tasolla tieto- ja viestintätekniikan tuotetta, palvelua tai prosessia taikka tietoturvapalvelua on arvioitu; varmuustaso ei sellaisenaan ilmaise itse tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun turvallisuutta;

22) 

’vaatimustenmukaisuuden itsearvioinnilla’ tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajan tai tarjoajan toimintaa, jossa arvioidaan sitä, täyttävätkö kyseiset tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut tietyn eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän vaatimukset.

▼B

II OSASTO

ENISA – EUROOPAN UNIONIN KYBERTURVALLISUUSVIRASTO

I LUKU

Toimeksianto ja tavoitteet

3 artikla

Toimeksianto

1.  
ENISA hoitaa sille tämän asetuksen nojalla kuuluvat tehtävät kyberturvallisuuden yhteisen korkean tason saavuttamiseksi koko unionissa, muun muassa tukemalla aktiivisesti jäsenvaltioita sekä unionin toimielimiä, elimiä ja laitoksia kyberturvallisuuden parantamisessa. ENISA toimii kyberturvallisuutta koskevan neuvonnan ja asiantuntemuksen viitetahona unionin toimielimille, elimille ja laitoksille sekä muille asiaankuuluville unionin sidosryhmille.

Hoitamalla sille tässä asetuksessa annetut tehtävät ENISA osaltaan myötävaikuttaa sisämarkkinoiden hajanaisuuden vähentämiseen.

2.  
ENISA suorittaa tehtävät, jotka sille annetaan unionin säädöksissä, joissa vahvistetaan toimenpiteet jäsenvaltioiden lakien, asetusten ja hallinnollisten määräysten lähentämiseksi kyberturvallisuuden alalla.
3.  
ENISA toimii tehtävissään riippumattomasti ja pyrkii samalla välttämään päällekkäisyyttä jäsenvaltioiden toimien kanssa ja ottaa huomioon jäsenvaltioiden olemassa olevan asiantuntemuksen.
4.  
ENISA kehittää omia resurssejaan, kuten teknisiä ja henkilöstöön liittyviä valmiuksiaan ja taitojaan, jotka ovat tarpeen sille tässä asetuksessa osoitettujen tehtävien hoitamiseksi.

4 artikla

Tavoitteet

1.  
ENISA on kyberturvallisuuden osaamiskeskus riippumattomuutensa, antamansa neuvonnan ja avun ja tarjoamansa tiedon tieteellisen ja teknisen laadun, toimintatapojensa avoimuuden, menettelyjensä sekä tehtäviensä suorittamisessa osoittamansa huolellisuuden ansiosta.
2.  
ENISA auttaa unionin toimielimiä, elimiä ja laitoksia sekä jäsenvaltioita kehittämään ja panemaan täytäntöön kyberturvallisuutta koskevat unionin toimintapolitiikat, myös kyberturvallisuutta koskevat alakohtaiset politiikat.
3.  
ENISA tukee valmiuksien kehittämistä ja varautumista kaikkialla unionissa avustamalla unionin toimielimiä, elimiä ja laitoksia sekä jäsenvaltioita ja julkisia ja yksityisiä sidosryhmiä niiden verkko- ja tietojärjestelmien suojelun lisäämiseksi, kyberresilienssin ja toimintavalmiuksien kehittämiseksi ja parantamiseksi sekä taitojen ja osaamisen kehittämiseksi kyberturvallisuuden alalla.
4.  
ENISA edistää yhteistyötä, kuten tietojen jakamista ja koordinointia, unionin tasolla jäsenvaltioiden, unionin toimielinten, elinten ja laitosten sekä asiaankuuluvien yksityisten ja julkisten sidosryhmien välillä kyberturvallisuuteen liittyvissä kysymyksissä.
5.  
ENISA edistää kyberturvallisuusvalmiuksien lisäämistä unionin tasolla jäsenvaltioiden toimien tukemiseksi kyberuhkien ehkäisemisessä ja niihin vastaamisessa erityisesti rajat ylittävien poikkeamien tapauksessa.

▼M1

6.  
ENISA edistää eurooppalaisen kyberturvallisuuden sertifioinnin käyttöä, jotta voidaan välttää sisämarkkinoiden hajanaisuus. ENISA edistää eurooppalaisen kyberturvallisuuden sertifiointikehyksen perustamista ja ylläpitoa tämän asetuksen III osaston mukaisesti, jotta voidaan lisätä tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalvelujen kyberturvallisuuden avoimuutta ja tällä tavoin vahvistaa luottamusta digitaalisiin sisämarkkinoihin ja parantaa niiden kilpailukykyä.

▼B

7.  
ENISA edistää kyberturvallisuustietoisuuden, kuten kyberhygienian ja kyberlukutaidon, korkeaa tasoa kansalaisten, organisaatioiden ja yritysten keskuudessa.

II LUKU

Tehtävät

5 artikla

Unionin politiikan ja lainsäädännön kehittäminen ja täytäntöönpano

ENISA edistää unionin politiikan ja lainsäädännön kehittämistä ja täytäntöönpanoa tehtävänään

1) 

avustaa ja neuvoa erityisesti antamalla riippumattomia lausuntoja ja analyyseja sekä tekemällä valmistelutyötä unionin politiikan ja lainsäädännön kehittämisessä ja tarkistamisessa kyberturvallisuuden alalla sekä alakohtaisissa toimintapoliittisissa ja lainsäädännöllisissä aloitteissa, kun niihin liittyy kyberturvallisuuskysymyksiä;

2) 

auttaa jäsenvaltioita panemaan johdonmukaisesti täytäntöön erityisesti direktiiviin (EU) 2016/1148 liittyvää unionin kyberturvallisuuspolitiikkaa ja -lainsäädäntöä muun muassa antamalla lausuntoja, ohjeita ja neuvoja ja laatimalla parhaita käytäntöjä riskinhallinnan, poikkeamista raportoinnin ja tietojen jakamisen kaltaisista aiheista sekä helpottamalla parhaiden käytäntöjen vaihtoa toimivaltaisten viranomaisten välillä tältä osin;

3) 

auttaa jäsenvaltioita sekä unionin toimielimiä, elimiä ja laitoksia sellaisten kybertuvallisuuspolitiikkojen laatimisessa ja edistämisessä, joilla tuetaan avoimen internetin julkisen ytimen yleistä saatavuutta tai eheyttä;

4) 

osallistua yhteistyöryhmän työhön direktiivin (EU) 2016/1148 11 artiklan mukaisesti antamalla asiantuntemusta ja apua;

5) 

tukea

a) 

unionin politiikan kehittämistä ja täytäntöönpanoa sähköisen henkilöllisyyden ja sähköisten luottamuspalvelujen alalla erityisesti antamalla neuvoja ja teknisiä ohjeita sekä helpottamalla parhaiden käytäntöjen vaihtoa toimivaltaisten viranomaisten välillä;

b) 

sähköisen viestinnän turvallisuuden parantamista muun muassa tarjoamalla neuvontaa ja asiantuntemusta sekä helpottamalla parhaiden käytäntöjen vaihtoa toimivaltaisten viranomaisten välillä;

c) 

jäsenvaltioita tietosuojaa ja yksityisyyden suojaa koskevan unionin politiikan ja lainsäädännön kyberturvallisuuteen liittyvien erityisnäkökohtien täytäntöönpanossa sekä lausunnon antamisessa pyynnöstä Euroopan tietosuojaneuvostolle;

6) 

tukea unionin poliittisten toimien säännöllistä uudelleentarkastelua antamalla vuosiraportti asianomaisen lainsäädännön täytäntöönpanosta liittyen seuraaviin:

a) 

tiedot poikkeamista tehtävistä jäsenvaltioiden ilmoituksista, jotka keskitetyt yhteyspisteet toimittavat yhteistyöryhmälle direktiivin (EU) 2016/1148 10 artiklan 3 kohdan mukaisesti;

b) 

tiivistelmät luottamuspalvelun tarjoajilta saaduista tietoturvaloukkausta tai eheyden menetystä koskevista ilmoituksista, jotka valvontaelimet toimittavat ENISAlle Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 910/2014 ( 1 ) 19 artiklan 3 kohdan mukaisesti;

c) 

yleisten sähköisten viestintäverkkojen tai yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajilta saadut turvapoikkeamia koskevat ilmoitukset, jotka toimivaltaiset viranomaiset toimittavat ENISAlle direktiivin (EU) 2018/1972 40 artiklan mukaisesti.

6 artikla

Valmiuksien kehittäminen

1.  

ENISA avustaa

a) 

jäsenvaltioita niiden pyrkiessä parantamaan kyberuhkien ja poikkeamien ennaltaehkäisyä, havaitsemista ja analysointia sekä valmiuksia reagoida näihin uhkiin ja poikkeamiin tarjoamalla jäsenvaltioille tietoa ja asiantuntemusta;

b) 

jäsenvaltioita ja unionin toimielimiä, elimiä ja laitoksia niiden vahvistaessa ja toteuttaessa haavoittuvuuksien julkistamista koskevia toimintaperiaatteita vapaaehtoisuuden pohjalta;

c) 

unionin toimielimiä, elimiä ja laitoksia niiden pyrkiessä parantamaan kyberuhkien ja poikkeamien ennaltaehkäisyä, havaitsemista ja analysointia sekä valmiuksiaan reagoida näihin uhkiin ja poikkeamiin erityisesti antamalla CERT-EU:lle asianmukaista tukea;

d) 

direktiivin (EU) 2016/1148 9 artiklan 5 kohdan mukaisesta pyynnöstä jäsenvaltioita niiden kehittäessä kansallisia CSIRT-toimijoita;

e) 

direktiivin (EU) 2016/1148 7 artiklan 2 kohdan mukaisesta pyynnöstä jäsenvaltioita niiden kehittäessä verkko- ja tietojärjestelmien turvallisuutta koskevia kansallisia strategioita ja edistää tiedon levittämistä kyseisistä strategioista ja panee merkille niiden täytäntöönpanon edistymisen kaikkialla unionissa parhaiden käytäntöjen edistämiseksi;

f) 

unionin toimielimiä niiden kehittäessä ja tarkastellessa uudelleen unionin strategioita kyberturvallisuuden alalla edistämällä niiden levittämistä ja seuraamalla niiden täytäntöönpanon edistymistä;

g) 

kansallisia ja unionin CSIRT-toimijoita niiden valmiuksien parantamisessa muun muassa edistämällä vuoropuhelua ja tiedonvaihtoa, jotta voidaan varmistaa, että viimeisimmän teknisen kehityksen huomioon ottaen jokaisella CSIRT-toimijalla on yhteisesti määritellyt vähimmäisvalmiudet ja että se toimii parhaita käytäntöjä noudattaen;

h) 

jäsenvaltioita järjestämällä säännöllisesti ja vähintään joka toinen vuosi 7 artiklan 5 kohdassa tarkoitettuja laajamittaisia kyberturvallisuusharjoituksia unionin tasolla ja antamalla poliittisia suosituksia harjoitusten arviointiprosessin ja niistä saatujen kokemusten pohjalta;

i) 

asianomaisia julkisia elimiä tarjoamalla kyberturvallisuuteen liittyvää koulutusta tarvittaessa yhteistyössä sidosryhmien kanssa;

j) 

yhteistyöryhmää parhaiden käytäntöjen vaihtamisessa erityisesti jäsenvaltioiden toteuttamasta keskeisten palvelujen tarjoajien määrittämisestä, myös rajat ylittävien riippuvuussuhteiden osalta, direktiivin (EU) 2016/1148 11 artiklan 3 kohdan l alakohdan mukaisesti siltä osin kuin kyse on riskeistä ja poikkeamista ja.

2.  
ENISA tukee tietojen jakamista alojen sisäisesti ja niiden välillä, erityisesti direktiivin (EU) 2016/1148 liitteessä II mainituilla toimialoilla tarjoamalla käyttöön parhaita käytäntöjä ja ohjeita käytettävissä olevista välineistä ja menettelyistä sekä ohjeita tietojen jakamiseen liittyvien sääntelykysymysten ratkaisemiseksi.

7 artikla

Unionin tasolla tehtävä operatiivinen yhteistyö

1.  
ENISA tukee operatiivista yhteistyötä jäsenvaltioiden, unionin toimielinten, elinten ja laitosten kesken sekä sidosryhmien välillä.
2.  

ENISA tekee yhteistyötä operatiivisella tasolla ja luo synergioita unionin toimielinten, elinten ja laitosten kanssa, mukaan lukien CERT-EU, kyberrikollisuutta käsittelevät yksiköt sekä yksityisyyden ja henkilötietojen suojaa käsittelevät valvontaviranomaiset, yhteiseen etuun liittyvien ongelmien ratkaisemiseksi muun muassa

a) 

vaihtamalla tietotaitoa ja parhaita käytäntöjä;

b) 

tarjoamalla neuvoja ja antamalla ohjeita asiaankuuluvista kyberturvallisuuteen liittyvistä kysymyksistä;

c) 

ottamalla käyttöön komissiota kuultuaan käytännön järjestelyt erityisten tehtävien toteuttamiseksi.

3.  
ENISA toimii CSIRT-verkoston sihteeristönä direktiivin (EU) 2016/1148 12 artiklan 2 kohdan mukaisesti ja tukee tässä ominaisuudessa aktiivisesti tietojen jakamista ja yhteistyötä sen jäsenten kesken.
4.  

ENISA tukee jäsenvaltioita CSIRT-verkostossa tehtävässä operatiivisessa yhteistyössä tehtävänään

a) 

antaa neuvoja siitä, miten ne voivat parantaa valmiuksiaan ehkäistä ja havaita poikkeamia ja reagoida niihin, sekä antaa yhden tai useamman jäsenvaltion pyynnöstä johonkin tiettyyn kyberuhkaan liittyviä neuvoja;

b) 

avustaa yhden tai useamman jäsenvaltion pyynnöstä vaikutukseltaan merkittävien poikkeamien arvioinnissa tarjoamalla asiantuntemustaan ja helpottamalla tällaisten poikkeamien teknistä käsittelyä, mukaan lukien erityisesti tukemalla asiaan liittyvien tietojen ja teknisten ratkaisujen vapaaehtoista jakamista jäsenvaltioiden välillä;

c) 

analysoida haavoittuvuuksia ja poikkeamia julkisesti saatavilla olevien tietojen tai jäsenvaltioiden tätä tarkoitusta varten vapaaehtoisesti toimittamien tietojen pohjalta; ja

d) 

tukea yhden tai useamman jäsenvaltion pyynnöstä direktiivissä (EU) 2016/1148 tarkoitettua vaikutukseltaan merkittävien poikkeamien jälkikäteen tehtävää teknistä tutkintaa.

Näiden tehtävien suorittamisessa ENISA ja CERT-EU tekevät jäsenneltyä yhteistyötä hyötyäkseen synergioista ja välttääkseen päällekkäiset toimet.

5.  
ENISA järjestää säännöllisesti kyberturvallisuusharjoituksia unionin tasolla ja tukee jäsenvaltioita ja unionin toimielimiä, elimiä ja laitoksia kyberturvallisuusharjoitusten järjestämisessä niiden pyynnöstä. Tällaisiin unionin tasolla järjestettäviin kyberturvallisuusharjoituksiin voi sisältyä teknisiä, operatiivisia tai strategisia osatekijöitä. Joka toinen vuosi ENISA järjestää laajamittaisen kattavan harjoituksen.

ENISA myös edistää ja auttaa tarvittaessa järjestämään alakohtaisia kyberturvallisuusharjoituksia yhdessä asiaankuuluvien organisaatioiden kanssa, jotka myös osallistuvat unionin tasolla järjestettäviin kyberturvallisuusharjoituksiin.

6.  
ENISA laatii poikkeamista ja kyberuhkista säännöllisesti ja tiiviissä yhteistyössä jäsenvaltioiden kanssa perusteellisen unionin kyberturvallisuuden teknisen tilanneraportin, joka perustuu julkisesti saatavilla oleviin tietolähteisiin, sen omaan analyysiin ja raportteihin, jotka on saatu muun muassa jäsenvaltioiden CSIRT-toimijoilta tai direktiivillä (EU) 2016/1148 perustetuilta keskitetyiltä yhteyspisteiltä vapaehtoisuuteen perustuvassa tiedonvaihdossa, EC3:lta sekä CERT-EU:lta.
7.  

ENISA edistää yhteistyöhön perustuvien vastatoimien kehittämistä unionin ja jäsenvaltioiden tasolla laajamittaisiin rajat ylittäviin kyberturvallisuuspoikkeamiin tai -kriiseihin pääasiallisesti

a) 

kokoamalla ja analysoimalla yleisesti saatavilla olevia tai vapaaehtoisesti jaettuja raportteja kansallisista lähteistä, jotta voidaan edistää yhteisen tilannetietoisuuden luomista;

b) 

varmistamalla tehokkaan tiedonkulun ja eskalointimekanismit CSIRT-verkoston sekä teknisten ja poliittisten päättäjien välillä unionin tasolla;

c) 

helpottamalla pyynnöstä tällaisten poikkeamien tai kriisien teknistä käsittelyä, mukaan lukien erityisesti tukemalla teknisten ratkaisujen vapaaehtoista jakamista jäsenvaltioiden välillä;

d) 

tukemalla unionin toimielimiä, elimiä ja laitoksia sekä pyynnöstä jäsenvaltioita tällaisiin poikkeamiin tai kriiseihin liittyvässä julkisessa viestinnässä;

e) 

testaamalla tällaisiin poikkeamiin tai kriiseihin reagoimista varten laadittuja yhteistyösuunnitelmia unionin tasolla ja tukemalla jäsenvaltioita niiden pyynnöstä tällaisten suunnitelmien testaamisessa kansallisella tasolla.

8 artikla

Markkinat, kyberturvallisuussertifiointi ja standardointi

▼M1

1.  

ENISA tukee ja edistää tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalvelujen kyberturvallisuussertifiointiin liittyvän, tämän asetuksen III osastossa vahvistetun unionin politiikan kehittämistä ja täytäntöönpanoa tehtävänään

▼B

a) 

seurata jatkuvasti asiaan liittyvien standardointialojen kehitystä ja suositella asianmukaisia teknisiä eritelmiä käytettäväksi eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien kehittämisessä 54 artiklan 1 kohdan c alakohdassa tarkoitetulla tavalla tapauksissa, joissa standardeja ei ole saatavilla;

▼M1

b) 

valmistella tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sekä tietoturvapalveluihin sovellettavat ehdolla olevat eurooppalaiset kyberturvallisuuden sertifiointijärjestelmät, jäljempänä ’ehdolla olevat järjestelmät’, 49 artiklan mukaisesti;

▼B

c) 

arvioida hyväksyttyjä eurooppalaisia kyberturvallisuuden sertifiointijärjestelmiä 49 artiklan 8 kohdan mukaisesti;

d) 

osallistua vertaisarviointeihin 59 artiklan 4 kohdan mukaisesti;

e) 

avustaa komissiota toimimalla Euroopan kyberturvallisuuden sertifiointiryhmän sihteeristönä 62 artiklan 5 kohdan mukaisesti;

2.  
ENISA toimii sidosryhmien kyberturvallisuuden sertifiointiryhmän sihteeristönä 22 artiklan 4 kohdan mukaisesti;

▼M1

3.  
ENISA kokoaa ja julkaisee ohjeita ja laatii hyviä käytäntöjä, jotka koskevat tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalvelujen kyberturvallisuusvaatimuksia, yhteistyössä kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten ja toimialan kanssa virallisella, jäsennellyllä ja avoimella tavalla.

▼B

4.  
ENISA edistää osaltaan arviointi- ja sertifiointiprosessien valmiuksien kehittämistä laatimalla ja antamalla ohjeita sekä tukemalla jäsenvaltioita näiden pyynnöstä;

▼M1

5.  
ENISA helpottaa tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalvelujen riskinhallintaan ja turvallisuuteen liittyvien eurooppalaisten ja kansainvälisten standardien laatimista ja käyttöönottoa.

▼B

6.  
ENISA laatii yhteistyössä jäsenvaltioiden ja toimialan kanssa neuvoja ja suuntaviivoja keskeisten palvelujen tarjoajia ja digitaalisen palvelun tarjoajia koskeviin turvallisuusvaatimuksiin liittyvistä teknisistä aloista sekä jo olemassa olevista standardeista, mukaan lukien jäsenvaltioiden kansalliset standardit, direktiivin (EU) 2016/1148 19 artiklan 2 kohdan mukaisesti;
7.  
ENISA tekee säännöllisiä analyyseja kyberturvallisuusmarkkinoiden tärkeimmistä suuntauksista sekä kysyntä- että tarjontapuolella ja levittää näiden analyysien tuloksia kyberturvallisuusmarkkinoiden edistämiseksi unionissa.

9 artikla

Tietämys ja tiedotus

ENISA

a) 

tekee analyyseja uusista teknologioista ja aihekohtaisia arviointeja teknologisten innovaatioiden odotettavissa olevista yhteiskunnallisista, oikeudellisista, taloudellisista ja sääntelyyn liittyvistä vaikutuksista kyberturvallisuuden kannalta;

b) 

tekee pitkän aikavälin strategisia analyyseja kyberuhkista ja poikkeamista kyberturvallisuuteen liittyvien uusien kehityssuuntausten kartoittamiseksi ja poikkeamien ehkäisemiseksi;

c) 

tarjoaa yhteistyössä jäsenvaltioiden viranomaisten ja asiaankuuluvien sidosryhmien asiantuntijoiden kanssa neuvoja, ohjeita ja parhaita käytäntöjä, jotka koskevat verkko- ja tietojärjestelmien turvallisuutta sekä erityisesti direktiivin (EU) 2016/1148 liitteessä II mainittuja toimialoja tukevien ja kyseisen direktiivin liitteessä III lueteltujen digitaalisten palvelujen tarjoajien hyödyntämien infrastruktuurien turvallisuutta;

d) 

kokoaa, järjestää ja saattaa yleisön saataville tähän tarkoitetun portaalin kautta unionin toimielimiltä, elimiltä ja laitoksilta sekä vapaaehtoisuuteen perustuen jäsenvaltioilta ja yksityisiltä ja julkisilta sidosryhmiltä saatavaa tietoa kyberturvallisuudesta;

e) 

kerää ja analysoi julkisesti saatavilla olevia tietoja asiaa koskevista merkittävistä poikkeamista ja kokoaa raportteja ohjeiden antamiseksi kansalaisille, organisaatioille ja yrityksille kaikkialla unionissa.

10 artikla

Tietoisuuden lisääminen ja koulutus

ENISA

a) 

lisää suuren yleisön tietoisuutta kyberturvallisuusriskeistä ja antaa yksittäisille käyttäjille ohjeita hyvistä käytännöistä, kuten kyberhygieniasta ja kyberlukutaidosta, kansalaisten, organisaatioiden ja yritysten käyttöön;

b) 

järjestää yhteistyössä jäsenvaltioiden, unionin toimielinten, elinten ja laitosten sekä toimialan kanssa säännöllisiä tiedotuskampanjoita kyberturvallisuuden ja sen näkyvyyden parantamiseksi unionissa sekä laajan julkisen keskustelun aikaansaamiseksi;

c) 

avustaa jäsenvaltioita niiden työssä kyberturvallisuustietoisuuden lisäämiseksi ja kyberturvallisuuskoulutuksen edistämiseksi;

d) 

tukee jäsenvaltioiden välistä tiiviimpää koordinointia ja parhaiden käytäntöjen vaihtoa kyberturvallisuustietoisuuden ja -koulutuksen osalta.

11 artikla

Tutkimus ja innovointi

Tutkimuksen ja innovoinnin osalta ENISA

a) 

antaa unionin toimielimille, elimille ja laitoksille sekä jäsenvaltioille neuvoja kyberturvallisuusalan tutkimustarpeista ja -painopisteistä, jotta nykyisiin ja kehittyviin riskeihin ja kyberuhkiin, myös jos ne liittyvät uusiin ja kehittyviin tieto- ja viestintäteknologioihin, voitaisiin löytää toimivia ratkaisuja ja jotta riskinehkäisytekniikoita voitaisiin käyttää tehokkaasti;

b) 

osallistuu, jos komissio on siirtänyt sille toimivaltuudet, tutkimuksen ja innovoinnin rahoitusohjelmien täytäntöönpanovaiheeseen tai näiden ohjelmien rahoituksen saajana;

c) 

osallistuu kyberturvallisuusalalla strategisen tutkimus- ja innovointiohjelman laatimiseen unionin tasolla.

12 artikla

Kansainvälinen yhteistyö

ENISA edesauttaa unionin pyrkimyksiä yhteistoimintaan kolmansien maiden ja kansainvälisten organisaatioiden kanssa sekä asiaankuuluvissa kansainvälisissä yhteistyöpuitteissa kansainvälisen yhteistyön edistämiseksi kyberturvallisuuskysymyksissä muun muassa

a) 

toimimalla tarvittaessa tarkkailijana kansainvälisten harjoitusten järjestämisessä sekä analysoimalla harjoitusten tuloksia ja raportoimalla niistä johtokunnalle;

b) 

edistämällä komission pyynnöstä parhaiden käytäntöjen vaihtoa;

c) 

antamalla komission pyynnöstä asiantuntemusta sen käyttöön;

d) 

tarjoamalla neuvoja ja tukea komissiolle yhteistyössä 62 artiklan nojalla perustetun Euroopan kyberturvallisuuden sertifiointiryhmän kanssa kysymyksissä, jotka liittyvät kolmansien maiden kanssa tehtäviin kyberturvallisuussertifikaattien vastavuoroista tunnustamista koskeviin sopimuksiin.

III LUKU

ENISAn organisaatio

13 artikla

ENISAn rakenne

ENISAn hallinto- ja johtamisrakenne muodostuu seuraavista:

a) 

johtokunta;

b) 

hallitus;

c) 

pääjohtaja;

d) 

ENISAn neuvoa-antava ryhmä;

e) 

kansallisten yhteyshenkilöiden verkosto.

1 jakso

Johtokunta

14 artikla

Johtokunnan kokoonpano

1.  
Johtokuntaan kuuluu kustakin jäsenvaltiosta yksi jäsen ja kaksi komission nimittämää jäsentä. Kaikilla jäsenillä on äänioikeus.
2.  
Kullakin johtokunnan jäsenellä on varajäsen. Kyseinen varajäsen edustaa jäsentä tämän ollessa poissa.
3.  
Johtokunnan jäsenet ja varajäsenet nimitetään heidän kyberturvallisuusalaa koskevan tietämyksensä perusteella ottaen huomioon heidän asianmukaiset johtamis-, hallinto- ja varainhoitotaitonsa. Johtokunnan toiminnan jatkuvuuden varmistamiseksi komission ja jäsenvaltioiden on pyrittävä rajoittamaan edustajiensa vaihtuvuutta johtokunnassa. Komission ja jäsenvaltioiden on pyrittävä sukupuolten tasapuoliseen edustukseen johtokunnassa.
4.  
Johtokunnan jäsenten ja varajäsenten toimikausi on neljä vuotta. Toimikausi voidaan uusia.

15 artikla

Johtokunnan tehtävät

1.  

Johtokunta

a) 

vahvistaa ENISAn toiminnan yleiset suuntaviivat ja varmistaa, että ENISA toimii tässä asetuksessa vahvistettujen sääntöjen ja periaatteiden mukaisesti; se myös huolehtii ENISAn toiminnan johdonmukaisuudesta suhteessa jäsenvaltioiden toimintaan sekä unionin tason toimiin;

b) 

hyväksyy luonnoksen ENISAn yhtenäiseksi ohjelma-asiakirjaksi 24 artiklan mukaisesti ennen sen toimittamista komissiolle lausuntoa varten;

c) 

hyväksyy ENISAn yhtenäisen ohjelma-asiakirjan komission lausunnon huomioon ottaen;

d) 

valvoo yhtenäisen ohjelma-asiakirjan sisältämien monivuotisen ja vuotuisen ohjelmasuunnittelun toteutusta;

e) 

hyväksyy ENISAn vuotuisen talousarvion ja hoitaa muita tehtäviä, jotka liittyvät ENISAn talousarvioon, IV luvun mukaisesti;

f) 

arvioi ja hyväksyy ENISAn toimintaa koskevan vuotuisen konsolidoidun toimintakertomuksen ja toimittaa sen yhdessä sitä koskevan arviointinsa kanssa viimeistään seuraavan vuoden heinäkuun 1 päivänä Euroopan parlamentille, neuvostolle, komissiolle ja tilintarkastustuomioistuimelle; toimintakertomus sisältää tilinpäätöksen ja kuvauksen siitä, kuinka ENISA on saavuttanut tulosindikaattorinsa; toimintakertomus julkistetaan;

g) 

hyväksyy ENISAn varainhoitosäännöt 32 artiklan mukaisesti;

h) 

hyväksyy petostentorjuntastrategian, joka on oikeassa suhteessa petosriskeihin nähden, kun toteutettavien toimenpiteiden kustannus-hyötyanalyysi otetaan huomioon;

i) 

hyväksyy jäsentensä eturistiriitojen ehkäisemistä ja hallintaa koskevat säännöt;

j) 

huolehtii asianmukaisista jatkotoimista, joita toteutetaan Euroopan petostentorjuntaviraston (OLAF) tutkimuksiin ja erilaisiin sisäisen tai ulkoisen tarkastuksen raportteihin ja sisäisiin tai ulkoisiin arviointeihin perustuvien tulosten ja suositusten perusteella;

k) 

hyväksyy työjärjestyksensä, mukaan lukien yksittäisten tehtävien siirtämistä koskevia väliaikaisia päätöksiä koskevat säännöt 19 artiklan 7 kohdan mukaisesti;

l) 

käyttää ENISAn henkilöstön suhteen neuvoston asetuksella (ETY, Euratom, EHTU) N:o 259/68 ( 2 ) vahvistetuissa Euroopan unionin virkamiehiin sovellettavissa henkilöstösäännöissä, jäljempänä ’henkilöstösäännöt’, nimittävälle viranomaiselle ja unionin muuta henkilöstöä koskevissa palvelussuhteen ehdoissa työsopimusten tekemiseen valtuutetulle viranomaiselle annettua toimivaltaa, jäljempänä ’nimittävän viranomaisen toimivalta’, tämän artiklan 2 kohdan mukaisesti;

m) 

vahvistaa henkilöstösääntöjen ja muuta henkilöstöä koskevien palvelussuhteen ehtojen täytäntöönpanoa koskevat säännöt henkilöstösääntöjen 110 artiklassa säädettyä menettelyä noudattaen;

n) 

nimittää pääjohtajan ja jatkaa tarvittaessa tämän toimikautta tai erottaa tämän 36 artiklan mukaisesti;

o) 

nimittää tilinpitäjän, joka voi olla komission tilinpitäjä ja joka hoitaa tehtäviään täysin riippumattomasti;

p) 

tekee kaikki päätökset viraston sisäisistä rakenteista ja tarvittaessa niiden muuttamisesta ottaen huomioon ENISAn toimintatarpeet ja moitteettoman varainhoidon;

q) 

antaa luvan työjärjestelyjen vahvistamiseen 7 artiklan osalta;

r) 

antaa luvan työjärjestelyjen vahvistamiseen tai niistä sopimiseen 42 artiklan mukaisesti;

2.  
Johtokunta tekee henkilöstösääntöjen 110 artiklan mukaisesti henkilöstösääntöjen 2 artiklan 1 kohtaan ja muuta henkilöstöä koskevien palvelussuhteen ehtojen 6 artiklaan perustuvan päätöksen, jolla siirretään nimittävän viranomaisen toimivalta pääjohtajalle ja määritetään olosuhteet, joissa toimivallan siirto voidaan keskeyttää. Pääjohtaja voi siirtää tämän toimivallan edelleen.
3.  
Jos poikkeukselliset olosuhteet sitä edellyttävät, johtokunta voi tekemällään päätöksellä tilapäisesti keskeyttää pääjohtajalle siirretyn nimittävän viranomaisen toimivallan ja pääjohtajan edelleen siirtämän nimittävän viranomaisen toimivallan ja sen sijaan käyttää kyseistä toimivaltaa itse tai siirtää sen jollekin jäsenistään tai jollekulle henkilöstöön kuuluvalle, joka on muu kuin pääjohtaja.

16 artikla

Johtokunnan puheenjohtaja

Johtokunta valitsee keskuudestaan puheenjohtajan ja varapuheenjohtajan jäsentensä kahden kolmasosan enemmistöllä. Heidän toimikautensa on neljä vuotta, ja se voidaan uusia kerran. Jos heidän jäsenyytensä johtokunnassa kuitenkin päättyy heidän toimikautensa aikana, myös heidän toimikautensa päättyy tuona päivänä ilman eri toimenpiteitä. Varapuheenjohtaja toimii viran puolesta puheenjohtajan sijaisena tämän ollessa estynyt.

17 artikla

Johtokunnan kokoukset

1.  
Johtokunta kokoontuu puheenjohtajansa kutsusta.
2.  
Johtokunta pitää vähintään kaksi sääntömääräistä kokousta vuodessa. Johtokunta kokoontuu myös ylimääräisiin kokouksiin johtokunnan puheenjohtajan, komission tai vähintään yhden kolmasosan johtokunnan jäsenistä sitä pyytäessä.
3.  
Pääjohtaja osallistuu johtokunnan kokouksiin ilman äänioikeutta.
4.  
ENISAn neuvoa-antavan ryhmän jäsenet voivat osallistua puheenjohtajan kutsusta johtokunnan kokouksiin ilman äänioikeutta.
5.  
Johtokunnan jäsenillä ja varajäsenillä voi olla kokouksissa avustajinaan neuvonantajia tai asiantuntijoita, jollei johtokunnan työjärjestyksestä muuta johdu.
6.  
ENISA vastaa johtokunnan sihteeristön tehtävistä.

18 artikla

Johtokunnan äänestyssäännöt

1.  
Johtokunta tekee päätöksensä jäsentensä enemmistöllä.
2.  
Yhtenäisen ohjelma-asiakirjan ja vuotuisen talousarvion hyväksyminen sekä pääjohtajan nimittäminen, toimikauden jatkaminen ja erottaminen edellyttävät johtokunnan jäsenten kahden kolmasosan enemmistöä.
3.  
Kullakin jäsenellä on yksi ääni. Jäsenen poissa ollessa varajäsenellä on oikeus käyttää tämän äänioikeutta.
4.  
Johtokunnan puheenjohtaja osallistuu äänestykseen.
5.  
Pääjohtaja ei osallistu äänestykseen.
6.  
Johtokunnan työjärjestyksessä määritellään yksityiskohtaisemmat äänestystä koskevat järjestelyt, erityisesti olosuhteet, joissa jäsen voi toimia toisen jäsenen puolesta.

2 jakso

Hallitus

19 artikla

Hallitus

1.  
Johtokuntaa avustaa hallitus.
2.  

Hallitus

a) 

valmistelee päätökset johtokunnan hyväksyttäviksi;

b) 

varmistaa yhdessä johtokunnan kanssa, että OLAFin tutkimuksissa sekä sisäisissä tai ulkoisissa tarkastuskertomuksissa ja arvioinneissa esitettyjen havaintojen ja suositusten johdosta toteutetaan asianmukaiset jatkotoimet:

c) 

avustaa ja neuvoo pääjohtajaa hallinnollisia ja talousarvioasioita koskevien johtokunnan päätösten täytäntöönpanossa 20 artiklan mukaisesti, sanotun kuitenkaan rajoittamatta 20 artiklassa säädettyjä pääjohtajan tehtäviä.

3.  
Hallitukseen kuuluu viisi jäsentä. Hallituksen jäsenet nimitetään johtokunnan jäsenten keskuudesta. Yksi hallituksen jäsenistä on johtokunnan puheenjohtaja, joka voi myös toimia hallituksen puheenjohtajana, ja toinen on komission edustaja. Hallituksen jäsenten nimityksissä on pyrittävä takaamaan tasapainoinen sukupuolijakauma hallituksessa. Pääjohtaja osallistuu hallituksen kokouksiin, mutta hänellä ei ole äänioikeutta.
4.  
Hallituksen jäsenten toimikausi on neljä vuotta. Toimikausi voidaan uusia.
5.  
Hallitus kokoontuu vähintään kerran kolmessa kuukaudessa. Hallituksen puheenjohtaja kutsuu kokoon ylimääräisiä kokouksia hallituksen jäsenten pyynnöstä.
6.  
Johtokunta vahvistaa hallituksen työjärjestyksen.
7.  
Hallitus voi tarvittaessa tehdä kiireellisissä tapauksissa tiettyjä väliaikaisia päätöksiä johtokunnan puolesta, erityisesti hallinnollisista kysymyksistä, mukaan lukien nimittävän viranomaisen toimivallan siirron keskeyttäminen, sekä talousarvioon liittyvistä kysymyksissä. Tällaisesta väliaikaisesta päätöksestä ilmoitetaan johtokunnalle ilman aiheetonta viivytystä. Johtokunta päättää päätöksen hyväksymisestä tai hylkäämisestä viimeistään kolmen kuukauden kuluttua päätöksen tekemisestä. Hallitus ei voi tehdä johtokunnan puolesta päätöksiä, joihin vaaditaan johtokunnan kahden kolmasosan enemmistö.

3 jakso

Pääjohtaja

20 artikla

Pääjohtajan tehtävät

1.  
ENISAa johtaa sen pääjohtaja, joka hoitaa tehtäväänsä riippumattomasti. Pääjohtaja on vastuussa johtokunnalle.
2.  
Pääjohtaja raportoi pyydettäessä Euroopan parlamentille tehtäviensä hoidosta. Neuvosto voi pyytää pääjohtajaa raportoimaan tehtäviensä hoidosta.
3.  

Pääjohtajan tehtävänä on

a) 

ENISAn päivittäisen toiminnan hallinnointi;

b) 

johtokunnan tekemien päätösten täytäntöönpano;

c) 

yhtenäisen ohjelma-asiakirjan luonnoksen laatiminen ja sen toimittaminen johtokunnan hyväksyttäväksi ennen sen toimittamista komissiolle;

d) 

yhtenäisen ohjelma-asiakirjan täytäntöönpano ja siitä raportointi johtokunnalle;

e) 

ENISAn toimintaa koskevan vuotuisen konsolidoidun toimintakertomuksen, myös ENISAn vuotuisen työohjelman täytäntöönpanon osalta, laatiminen ja sen esittäminen johtokunnalle arvioitavaksi ja hyväksyttäväksi;

f) 

toimintasuunnitelman laatiminen jälkiarviointien päätelmien perusteella ja edistymiskertomuksen laatiminen komissiolle kahden vuoden välein;

g) 

toimintasuunnitelman laatiminen sisäisten tai ulkoisten tarkastuskertomusten päätelmiin sekä OLAFin tutkimuksiin perustuvia jatkotoimia varten ja suunnitelman edistymisestä raportointi kahdesti vuodessa komissiolle ja säännöllisesti johtokunnalle;

h) 

32 artiklassa tarkoitettujen ENISAan sovellettavien varainhoitosääntöjen luonnoksen valmistelu;

i) 

ENISAn tuloja ja menoja koskevan ennakkoarvion luonnoksen laatiminen ja viraston talousarvion toteuttaminen;

j) 

unionin taloudellisten etujen suojeleminen toteuttamalla petosten, lahjonnan ja muun laittoman toiminnan torjuntatoimia ja tehokkaita tarkastuksia ja, jos väärinkäytöksiä ilmenee, perimällä takaisin väärin perustein maksetut määrät sekä soveltamalla tarvittaessa tehokkaita, oikeasuhteisia ja varoittavia hallinnollisia ja taloudellisia seuraamuksia;

k) 

petostentorjuntastrategian laatiminen ENISAlle ja sen esittäminen johtokunnalle hyväksyntää varten;

l) 

yhteyksien luominen ja ylläpito yritysmaailmaan ja kuluttajajärjestöihin säännöllisen vuoropuhelun varmistamiseksi asiaankuuluvien sidosryhmien kanssa;

m) 

säännöllinen näkemysten ja tietojen vaihto unionin toimielinten, elinten ja laitosten kanssa näiden kyberturvallisuuteen liittyvistä toimista, jotta varmistetaan johdonmukaisuus kehitettäessä ja pantaessa täytäntöön unionin politiikkaa;

n) 

muiden pääjohtajalle tällä asetuksella osoitettujen tehtävien hoito.

4.  
Tarpeen vaatiessa ja ENISAn tavoitteiden ja tehtävien puitteissa pääjohtaja voi perustaa muun muassa jäsenvaltioiden toimivaltaisten viranomaisten asiantuntijoista koostuvia tilapäisiä työryhmiä. Pääjohtajan on ilmoitettava tästä etukäteen johtokunnalle. Menettelyt, jotka koskevat erityisesti työryhmien kokoonpanoa, pääjohtajan suorittamaa työryhmien asiantuntijoiden nimeämistä ja työryhmien toimintaa, vahvistetaan ENISAn sisäisissä toimintasäännöissä.
5.  
Pääjohtaja voi asianmukaisen kustannus-hyötyanalyysin perusteella päättää perustaa ENISAlle yhden tai useamman paikallistoimiston yhteen tai useampaan jäsenvaltioon, jos hän katsoo sen tarpeelliseksi ENISAn tehtävien tehokkaan ja toimivan toteuttamisen kannalta. Ennen kuin pääjohtaja tekee päätöksen paikallistoimiston perustamisesta, hänen on kuultava asianomaisia jäsenvaltioita, myös jäsenvaltiota, jossa ENISAn toimipaikka sijaitsee, sekä hankittava ennakkosuostumus komissiolta ja johtokunnalta. Jos pääjohtajan toteuttamassa asianomaisten jäsenvaltioiden kuulemisessa ei päästä sopimukseen, asia on saatettava neuvoston käsiteltäväksi. Kaikkien paikallistoimistojen henkilöstön kokonaismäärä on pidettävä mahdollisimman vähäisenä, eikä se saa ylittää 40:tä prosenttia siihen jäsenvaltioon sijoitetun ENISAn henkilöstön kokonaismäärästä, jossa ENISAn toimipaikka sijaitsee. Yksittäisen paikallistoimiston henkilöstön määrä ei saa ylittää 10:tä prosenttia siihen jäsenvaltioon sijoitetun ENISAn henkilöstön kokonaismäärästä, jossa ENISAn toimipaikka sijaitsee.

Paikallistoimiston perustamista koskevassa päätöksessä on määriteltävä paikallistoimistossa toteutettavien toimien laajuus siten, että vältetään tarpeettomia kustannuksia ja ENISAn hallinnollisten tehtävien päällekkäisyyttä.

4 jakso

ENISAn neuvoa-antava ryhmä, sidosryhmien kyberturvallisuuden sertifiointiryhmä ja kansallisten yhteyshenkilöiden verkosto

21 artikla

ENISAn neuvoa-antava ryhmä

1.  
Johtokunta perustaa avoimella tavalla pääjohtajan esityksestä ENISAn neuvoa-antavan ryhmän, joka koostuu asiaan liittyviä sidosryhmiä, kuten tieto- ja viestintätekniikan alaa, sähköisten viestintäverkkojen tai yleisön saatavilla olevien sähköisten viestintäpalvelujen tarjoajia, pk-yrityksiä, keskeisten palvelujen tarjoajia ja kuluttajaryhmiä, edustavista tunnustetuista asiantuntijoista, tiedeyhteisöä edustavista kyberturvallisuusasiantuntijoista sekä direktiivin (EU) 2018/1972 mukaisesti ilmoitettujen toimivaltaisten viranomaisten, eurooppalaisten standardointiorganisaatioiden sekä lainvalvonta- ja tietosuojaviranomaisten edustajista. Johtokunta pyrkii varmistamaan asianmukaisen sukupuolten tasapuolisen edustuksen, maantieteellisen tasapainon sekä eri sidosryhmien tasapainoisen edustuksen.
2.  
ENISAn neuvoa-antavaa ryhmää koskevat menettelyt, jotka liittyvät erityisesti sen kokoonpanoon, 1 kohdassa tarkoitettuun pääjohtajan tekemään esitykseen, ryhmän jäsenten lukumäärään, sen jäsenten nimeämiseen sekä sen toimintaan, määritellään ENISAn sisäisissä toimintasäännöissä ja julkaistaan.
3.  
ENISAn neuvoa-antavan ryhmän puheenjohtajana toimii pääjohtaja tai pääjohtajan tähän tehtävään tapauskohtaisesti nimeämä henkilö.
4.  
ENISAn neuvoa-antavan ryhmän jäsenten toimikausi on kaksi ja puoli vuotta. Johtokunnan jäsenet eivät saa olla ENISAn neuvoa-antavan ryhmän jäseniä. Komission ja jäsenvaltioiden asiantuntijoilla on oikeus olla läsnä ENISAn neuvoa-antavan ryhmän kokouksissa ja osallistua sen työhön. Muiden pääjohtajan tärkeiksi katsomien elinten edustajia, jotka eivät ole ENISAn neuvoa-antavan ryhmän jäseniä, voidaan pyytää saapuville ENISAn neuvoa-antavan ryhmän kokouksiin ja osallistumaan sen työhön.
5.  
ENISAn neuvoa-antava ryhmä neuvoo ENISAa sen tehtävien hoidossa paitsi tämän asetuksen III osaston säännösten soveltamisessa. Erityisesti se neuvoo pääjohtajaa tämän laatiessa esitystä ENISAn vuotuiseksi työohjelmaksi sekä yhteydenpidossa asianmukaisten sidosryhmien kanssa vuotuiseen työohjelmaan liittyvissä kysymyksissä.
6.  
ENISAn neuvoa-antava ryhmä tiedottaa toiminnastaan johtokunnalle säännöllisesti.

22 artikla

Sidosryhmien kyberturvallisuuden sertifiointiryhmä

1.  
Perustetaan sidosryhmien kyberturvallisuuden sertifiointiryhmä.
2.  
Sidosryhmien kyberturvallisuuden sertifiointiryhmä koostuu jäsenistä, jotka valitaan asiaan liittyviä sidosryhmiä edustavien tunnustettujen asiantuntijoiden joukosta. Komissio valitsee sidosryhmien kyberturvallisuuden sertifiointiryhmän jäsenet ENISAn ehdotuksen perusteella läpinäkyvällä ja avoimella menettelyllä varmistaen eri sidosryhmien tasapainoisen edustuksen sekä asianmukaisen sukupuolten tasapuolisen edustuksen ja maantieteellisen tasapainon.
3.  

Sidosryhmien kyberturvallisuuden sertifiointiryhmän tehtävänä on

a) 

neuvoa komissiota eurooppalaiseen kyberturvallisuuden sertifiointikehykseen liittyvien strategisten kysymysten osalta,

b) 

neuvoa ENISAa pyynnöstä markkinoihin, kyberturvallisuussertifiointiin ja standardointiin liittyviä ENISAn tehtäviä koskevissa yleisissä ja strategisissa asioissa;

c) 

avustaa komissiota 47 artiklassa tarkoitetun unionin jatkuvan työohjelman valmistelemisessa;

d) 

antaa lausunto unionin jatkuvasta työohjelmasta 47 artiklan 4 kohdan mukaisesti; ja

e) 

neuvoa kiireellisissä tapauksissa komissiota ja Euroopan kyberturvallisuuden sertifiointiryhmää sellaisten sertifiointijärjestelmien tarpeesta, jotka eivät sisälly 47 ja 48 artiklassa tarkoitettuun unionin jatkuvaan työohjelmaan.

4.  
Sidosryhmien kyberturvallisuuden sertifiointiryhmän puheenjohtajana toimivat komissio ja ENISA yhdessä, ja sen sihteeristönä toimii ENISA.

23 artikla

Kansallisten yhteyshenkilöiden verkosto

1.  
Johtokunta perustaa pääjohtajan esityksestä kansallisten yhteyshenkilöiden verkoston, joka koostuu jäsenvaltioiden edustajista. Kukin jäsenvaltio nimeää yhden edustajan kansallisten yhteyshenkilöiden verkostoon. Kansallisten yhteyshenkilöiden verkoston kokouksia voidaan järjestää vaihtelevissa asiantuntijakokoonpanoissa.
2.  
Kansallisten yhteyshenkilöiden verkoston tehtävänä on erityisesti helpottaa ENISAn ja jäsenvaltioiden välistä tietojenvaihtoa ja auttaa ENISAa levittämään toimintaansa, löydöksiään ja suosituksiaan asiaankuuluville sidosryhmille kaikkialla unionissa.
3.  
Kansalliset yhteyshenkilöt toimivat kansallisen tason yhteyspisteinä, jotka helpottavat ENISAn ja kansallisten asiantuntijoiden yhteistyötä ENISAn vuotuisen työohjelman täytäntöönpanossa.
4.  
Kansallisten yhteyshenkilöiden tiivis yhteistyö johtokunnassa toimivien jäsenvaltioidensa edustajien kanssa ei saa aiheuttaa sitä, että verkosto tekee päällekkäistä työtä johtokunnan tai muiden unionin foorumien kanssa.
5.  
Kansallisten yhteyshenkilöiden verkoston tehtävät ja menettelyt määritellään ENISAn sisäisissä toimintasäännöissä ja julkaistaan.

5 jakso

Toiminta

24 artikla

Yhtenäinen ohjelma-asiakirja

1.  
ENISA noudattaa toiminnassaan sen vuotuisen ja monivuotisen ohjelman suunnitelmat sisältävää yhtenäistä ohjelma-asiakirjaa, johon sisältyy kaikki sen suunniteltu toiminta.
2.  
Pääjohtaja laatii vuosittain luonnoksen yhtenäiseksi ohjelma-asiakirjaksi, joka sisältää vuotuisen ja monivuotisen ohjelman suunnitelmat ja vastaavan taloudellisia ja henkilöresursseja koskevan suunnittelun, komission delegoidun asetuksen (EU) N:o 1271/2013 ( 3 ) 32 artiklan mukaisesti ja ottaen huomioon komission esittämät suuntaviivat.
3.  
Johtokunta hyväksyy viimeistään kunkin vuoden marraskuun 30 päivänä 1 kohdassa tarkoitetun yhtenäisen ohjelma-asiakirjan ja toimittaa sen Euroopan parlamentille, neuvostolle ja komissiolle viimeistään seuraavan vuoden tammikuun 31 päivänä, samoin kuin asiakirjan mahdolliset myöhemmät päivitetyt versiot.
4.  
Yhtenäisestä ohjelma-asiakirjasta tulee lopullinen, kun unionin yleinen talousarvio on lopullisesti vahvistettu, ja sitä on tarvittaessa mukautettava.
5.  
Vuotuisessa työohjelmassa on esitettävä yksityiskohtaiset tavoitteet ja odotetut tulokset, suoritusindikaattorit mukaan lukien. Siinä on myös esitettävä kuvaus rahoitettavista toimista ja mainittava kuhunkin toimeen osoitetut taloudelliset resurssit ja henkilöstöresurssit toimintoperusteisen budjetoinnin ja hallinnoinnin periaatteiden mukaisesti. Vuotuisen työohjelman on oltava yhdenmukainen 7 kohdassa tarkoitetun monivuotisen työohjelman kanssa. Siinä on selkeästi ilmoitettava, mitä tehtäviä on lisätty, muutettu tai poistettu edelliseen varainhoitovuoteen verrattuna.
6.  
Johtokunta muuttaa hyväksyttyä vuotuista työohjelmaa tarvittaessa, jos ENISAlle annetaan uusi tehtävä. Vuotuiseen työohjelmaan tehtävät olennaiset muutokset on hyväksyttävä samaa menettelyä noudattaen kuin alkuperäinen vuotuinen työohjelma. Johtokunta voi siirtää pääjohtajalle valtuudet tehdä vuotuiseen työohjelmaan muita kuin olennaisia muutoksia.
7.  
Monivuotisessa työohjelmassa on esitettävä yleinen strateginen ohjelma, mukaan lukien tavoitteet, odotetut tulokset ja suoritusindikaattorit. Siinä on esitettävä myös resursseja koskeva ohjelmasuunnittelu, mukaan lukien monivuotinen talousarvio ja henkilöstösuunnitelma.
8.  
Resursseja koskeva ohjelmasuunnittelu saatetaan ajan tasalle vuosittain. Strategista ohjelmaa päivitetään tarvittaessa ja erityisesti 67 artiklassa tarkoitetun arvioinnin tulosten huomioon ottamiseksi.

25 artikla

Etunäkökohtia koskeva ilmoitus

1.  
Jokaisen johtokunnan jäsenen, pääjohtajan sekä jokaisen toimihenkilön, joka on otettu palvelukseen jäsenvaltion tilapäisesti lähettämänä virkamiehenä, on tehtävä ilmoitus sitoumuksistaan sekä ilmoitus, jossa he toteavat, onko olemassa heidän riippumattomuuttaan mahdollisesti vaarantavia välittömiä tai välillisiä sidonnaisuuksia. Ilmoitusten on oltava tarkkoja ja täydellisiä, ne on tehtävä kirjallisesti vuosittain ja ne on tarvittaessa saatettava ajan tasalle.
2.  
Jokaisen johtokunnan jäsenen, pääjohtajan ja jokaisen tilapäisiin työryhmiin osallistuvan ulkopuolisen asiantuntijan on ilmoitettava viimeistään kunkin kokouksen alussa tarkasti ja täydellisesti mahdolliset sidonnaisuudet, jotka saattavat vaarantaa heidän riippumattomuutensa kokouksen esityslistalla olevien asioiden suhteen, sekä pidättäydyttävä osallistumasta kyseisiä kohtia koskevaan keskusteluun ja äänestykseen.
3.  
ENISA vahvistaa sisäisissä toimintasäännöissään 1 ja 2 kohdassa tarkoitettua sidonnaisuuksien ilmoittamista koskeviin sääntöihin liittyvät käytännön järjestelyt.

26 artikla

Avoimuus

1.  
ENISAn toiminnan on oltava mahdollisimman avointa sekä 28 artiklan mukaista.
2.  
ENISA varmistaa, että suuri yleisö ja kaikki asianomaiset tahot saavat asianmukaista, puolueetonta, luotettavaa ja helposti saatavissa olevaa tietoa erityisesti ENISAn työn tuloksista. Sen on myös julkistettava 25 artiklan mukaisesti tehdyt sidonnaisuuksia koskevat ilmoitukset.
3.  
Johtokunta voi pääjohtajan ehdotuksesta sallia asianomaisten tahojen seurata joidenkin ENISAn toimien käsittelyä.
4.  
ENISA vahvistaa sisäisissä toimintasäännöissään 1 ja 2 kohdassa tarkoitettujen avoimuussääntöjen täytäntöönpanoa koskevat käytännön järjestelyt.

27 artikla

Luottamuksellisuus

1.  
ENISA ei saa paljastaa kolmansille osapuolille käsittelemiään ja saamiaan tietoja, joiden käsittelystä luottamuksellisina on esitetty perusteltu pyyntö, sanotun kuitenkaan rajoittamatta 28 artiklan soveltamista.
2.  
Johtokunnan jäsenten, pääjohtajan, ENISAn neuvoa-antavan ryhmän jäsenten, tilapäisiin työryhmiin osallistuvien ulkopuolisten asiantuntijoiden sekä ENISAn henkilöstön, mukaan lukien ne toimihenkilöt, jotka on otettu palvelukseen jäsenvaltioiden tilapäisesti lähettäminä virkamiehinä, on noudatettava SEUT 339 artiklan mukaista salassapitovelvollisuutta myös tehtäviensä päätyttyä.
3.  
ENISA vahvistaa sisäisissä toimintasäännöissään 1 ja 2 kohdassa tarkoitettujen salassapitovelvollisuutta koskevien sääntöjen täytäntöönpanoa koskevat käytännön järjestelyt.
4.  
Johtokunta päättää antaa ENISAlle luvan käsitellä turvallisuusluokiteltua tietoa, jos ENISAn tehtävien suorittaminen sitä edellyttää. Tässä tapauksessa ENISAn on yhteisymmärryksessä komission yksiköiden kanssa vahvistettava turvallisuussäännöt soveltaen tietoturvan periaatteita, jotka on vahvistettu komission päätöksissä (EU, Euratom) 2015/443 ( 4 ) ja (EU, Euratom) 2015/444 ( 5 ). Nämä turvallisuussäännöt koskevat muun muassa turvallisuusluokiteltujen tietojen vaihtamista, käsittelyä ja tallentamista.

28 artikla

Asiakirjojen julkisuus

1.  
ENISAn hallussaan pitämiin asiakirjoihin sovelletaan asetusta (EY) N:o 1049/2001.
2.  
Johtokunta vahvistaa järjestelyt asetuksen (EY) N:o 1049/2001 täytäntöön panemiseksi viimeistään 28 päivänä joulukuuta 2019.
3.  
Asetuksen (EY) N:o 1049/2001 8 artiklan nojalla tehdyistä ENISAn päätöksistä voidaan kannella oikeusasiamiehelle SEUT 228 artiklan nojalla tai nostaa kanne Euroopan unionin tuomioistuimessa SEUT 263 artiklan nojalla.

IV LUKU

ENISAn talousarvion laatiminen ja rakenne

29 artikla

ENISAn talousarvion laatiminen

1.  
Pääjohtaja laatii vuosittain esityksen ENISAn seuraavan varainhoitovuoden tuloja ja menoja koskevaksi ennakkoarvioksi ja toimittaa sen sekä siihen liitetyn henkilöstötaulukkoehdotuksen johtokunnalle. Tulojen ja menojen on oltava tasapainossa.
2.  
Johtokunta laatii ennakkoarvioesityksen pohjalta vuosittain ENISAn tulo- ja menoarvion seuraavaa varainhoitovuotta varten.
3.  
Johtokunta toimittaa tulo- ja menoarvion, joka on osa yhtenäisen ohjelma-asiakirjan luonnosta, vuosittain viimeistään 31 päivänä tammikuuta komissiolle ja niille kolmansille maille, joiden kanssa unioni on tehnyt sopimukset 42 artiklan 2 kohdan mukaisesti.
4.  
Komissio ottaa unionin talousarviota koskevaan esitykseen kyseiseen tulo- ja menoarvioon perustuvat arviot, joita se pitää henkilöstötaulukon ja unionin yleisestä talousarviosta suoritettavan rahoitusosuuden määrän osalta välttämättöminä, ja toimittaa talousarvioesityksen Euroopan parlamentille ja neuvostolle SEUT 314 artiklan mukaisesti.
5.  
Euroopan parlamentti ja neuvosto hyväksyvät ENISAlle annettavaa unionin rahoitusosuutta koskevat määrärahat.
6.  
Euroopan parlamentti ja neuvosto vahvistavat ENISAn henkilöstötaulukon.
7.  
Johtokunta vahvistaa ENISAn talousarvion yhdessä yhtenäisen ohjelma-asiakirjan kanssa. ENISAn talousarviosta tulee lopullinen, kun unionin yleinen talousarvio on lopullisesti vahvistettu. Johtokunta mukauttaa tarvittaessa ENISAn talousarviota ja yhtenäistä ohjelma-asiakirjaa unionin yleisen talousarvion mukaisesti.

30 artikla

ENISAn talousarvion rakenne

1.  

Sulkematta pois muita tulonlähteitä ENISAn tulot koostuvat seuraavista:

a) 

rahoitusosuus unionin yleisestä talousarviosta;

b) 

tiettyjen menoerien rahoittamiseen osoitettavat tulot sen 32 artiklassa tarkoitettujen varainhoitosääntöjen mukaisesti;

c) 

unionin rahoitus, joka annetaan valtuutussopimusten tai kertaluonteisten avustusten muodossa 32 artiklassa tarkoitettujen varainhoitosääntöjen ja unionin politiikkoja tukeviin asianomaisiin välineisiin sovellettavien säännösten mukaisesti;

d) 

ENISAn toimintaan 42 artiklan mukaisesti osallistuvien kolmansien maiden rahoitusosuudet;

e) 

mahdolliset jäsenvaltioiden vapaaehtoiset rahoitusosuudet rahana tai luontoissuorituksina.

Vapaaehtoisia rahoitusosuuksia ensimmäisen alakohdan e alakohdan mukaisesti suorittavat jäsenvaltiot eivät voi vaatia erityisoikeuksia tai -palveluja suorituksensa perusteella.

2.  
ENISAn menoihin kuuluvat henkilöstöstä, hallinnollisesta ja teknisestä tuesta, infrastruktuurista ja toiminnasta aiheutuvat menot sekä kolmansien osapuolten kanssa tehdyistä sopimuksista aiheutuvat menot.

31 artikla

Talousarvion toteuttaminen

1.  
Pääjohtaja vastaa ENISAn talousarvion toteuttamisesta.
2.  
Komission sisäinen tilintarkastaja käyttää ENISAan nähden samoja valtuuksia kuin komission yksiköihin.
3.  
ENISAn tilinpitäjä toimittaa alustavan tilinpäätöksen komission tilinpitäjälle ja tilintarkastustuomioistuimelle viimeistään varainhoitovuoden (vuosi N) päättymistä seuraavan varainhoitovuoden (vuosi N + 1) maaliskuun 1 päivänä.
4.  
Saatuaan ENISAn alustavaa tilinpäätöstä koskevat tilintarkastustuomioistuimen huomautukset Euroopan parlamentin ja neuvoston asetuksen (EU, Euratom) 2018/1046 ( 6 ) 246 artiklan mukaisesti ENISAn tilinpitäjä laatii ENISAn lopullisen tilinpäätöksen omalla vastuullaan ja toimittaa sen johtokunnalle lausuntoa varten.
5.  
Johtokunta antaa lausunnon ENISAn lopullisesta tilinpäätöksestä.
6.  
Pääjohtaja toimittaa selvityksen varainhoitovuoden talousarvio- ja varainhallinnosta Euroopan parlamentille, neuvostolle, komissiolle ja tilintarkastustuomioistuimelle viimeistään vuoden N + 1 maaliskuun 31 päivänä.
7.  
ENISAn tilinpitäjä toimittaa lopullisen tilinpäätöksen ja johtokunnan lausunnon Euroopan parlamentille, neuvostolle, komission tilinpitäjälle ja tilintarkastustuomioistuimelle viimeistään vuoden N + 1 heinäkuun 1 päivänä.
8.  
ENISAn tilinpitäjä toimittaa myös tilinpäätöstä koskevan vahvistuskirjeen tilintarkastustuomioistuimelle sekä jäljennöksen komission tilinpitäjälle samana päivänä kuin ENISAn lopullisen tilinpäätöksen.
9.  
ENISAn pääjohtaja julkistaa lopullisen tilinpäätöksen viimeistään vuoden N+1 marraskuun 15 päivänä Euroopan unionin virallisessa lehdessä.
10.  
Pääjohtaja lähettää tilintarkastustuomioistuimelle vastauksen sen huomautuksiin viimeistään vuoden N + 1 syyskuun 30 päivänä ja lähettää jäljennöksen tästä vastauksesta myös johtokunnalle ja komissiolle.
11.  
Pääjohtaja antaa asetuksen (EU, Euratom) 2018/1046 261 artiklan 3 kohdan mukaisesti Euroopan parlamentille tämän pyynnöstä kaikki asianomaista varainhoitovuotta koskevan vastuuvapausmenettelyn moitteettomaksi toteuttamiseksi tarvittavat tiedot.
12.  
Euroopan parlamentti myöntää neuvoston suosituksesta pääjohtajalle ennen vuoden N + 2 toukokuun 15 päivää vastuuvapauden vuoden N talousarvion toteuttamisen osalta.

32 artikla

Varainhoitosäännöt

Johtokunta hyväksyy ENISAan sovellettavat varainhoitoa koskevat säännöt komissiota kuultuaan. Varainhoitosäännöt voivat poiketa delegoidusta asetuksesta (EU) N:o 1271/2013 ainoastaan, jos ENISAn toiminta sitä erityisesti edellyttää ja jos komissio on antanut siihen ennalta suostumuksensa.

33 artikla

Petostentorjunta

1.  
Helpottaakseen Euroopan parlamentin ja neuvoston asetuksen (EU, Euratom) N:o 883/2013 ( 7 ) soveltamisalaan kuuluvien petosten, lahjonnan ja muiden laittomien toimien torjuntaa ENISA liittyy viimeistään 28 päivänä joulukuuta 2019 OLAFin sisäisistä tutkimuksista 25 päivänä toukokuuta 1999 Euroopan parlamentin, Euroopan unionin neuvoston ja Euroopan yhteisöjen komission tekemään toimielinten väliseen sopimukseen ( 8 ). ENISA antaa kaikkia sen työntekijöitä koskevat asiaan liittyvät määräykset käyttäen kyseisen sopimuksen liitteessä olevaa mallia.
2.  
Tilintarkastustuomioistuimella on valtuudet tehdä kaikkien ENISAlta unionin rahoitusta saaneiden avustuksensaajien, toimeksisaajien ja alihankkijoiden osalta asiakirjoihin perustuvia ja paikan päällä suoritettavia tarkastuksia.
3.  
OLAF voi tehdä tarkastuksia, myös paikan päällä suoritettavia tarkastuksia ja todentamisia, Euroopan parlamentin ja neuvoston asetuksen (EU, Euratom) N:o 883/2013 ja neuvoston asetuksen (Euratom, EY) N:o 2185/96 ( 9 ) säännösten ja niissä säädettyjen menettelyjen mukaisesti sen selvittämiseksi, onko ENISAn rahoittamaan avustukseen tai sopimukseen liittynyt unionin taloudellisia etuja vahingoittavia petoksia, lahjontaa tai muuta laitonta toimintaa.
4.  
ENISAn yhteistyösopimuksiin kolmansien maiden ja kansainvälisten järjestöjen kanssa, muihin sopimuksiin, avustussopimuksiin ja avustuspäätöksiin on sisällytettävä määräyksiä, joissa nimenomaisesti annetaan tilintarkastustuomioistuimelle ja OLAFille valtuudet tehdä tällaisia tarkastuksia ja tutkimuksia niiden oman toimivallan mukaisesti, sanotun kuitenkaan rajoittamatta 1, 2 ja 3 kohdan soveltamista.

V LUKU

Henkilöstö

34 artikla

Yleiset säännökset

ENISAn henkilöstöön sovelletaan henkilöstösääntöjä ja muuta henkilöstöä koskevia palvelussuhteen ehtoja sekä unionin toimielinten yhteisellä päätöksellä annettuja henkilöstösääntöjen ja muuta henkilöstöä koskevia palvelussuhteen ehtojen täytäntöönpanosäännöksiä.

35 artikla

Erioikeudet ja vapaudet

ENISAan ja sen henkilöstöön sovelletaan SEU- ja SEUT-sopimukseen liitettyä Euroopan unionin erioikeuksista ja vapauksista tehtyä pöytäkirjaa N:o 7.

36 artikla

Pääjohtaja

1.  
Pääjohtaja otetaan palvelukseen ENISAn väliaikaisena toimihenkilönä muuta henkilöstöä koskevien palvelussuhteen ehtojen 2 artiklan a alakohdan mukaisesti.
2.  
Johtokunta nimittää pääjohtajan ehdokaslistalta, jonka komissio esittää avoimen valintamenettelyn päätteeksi.
3.  
Johtokunnan puheenjohtaja tekee pääjohtajan työsopimuksen ENISAn puolesta.
4.  
Johtokunnan valitsema ehdokas kutsutaan ennen nimittämistä antamaan lausuma Euroopan parlamentin asiasta vastaavan valiokunnan kokouksessa ja vastaamaan Euroopan parlamentin jäsenten esittämiin kysymyksiin.
5.  
Pääjohtajan toimikausi on viisi vuotta. Toimikauden lopussa komissio laatii arvion pääjohtajan tehtävän hoidosta ja ENISAn tulevista tehtävistä ja haasteista.
6.  
Johtokunta tekee päätökset pääjohtajan nimittämisestä, toimikauden jatkamisesta tai erottamisesta 18 artiklan 2 kohdan mukaisesti.
7.  
Johtokunta voi komission ehdotuksesta, jossa otetaan huomioon 5 kohdassa tarkoitettu arviointi, jatkaa pääjohtajan toimikautta kerran viideksi vuodeksi.
8.  
Johtokunnan on ilmoitettava Euroopan parlamentille aikeestaan jatkaa pääjohtajan toimikautta. Pääjohtaja antaa toimikauden mahdollista jatkamista edeltävien kolmen kuukauden aikana pyydettäessä lausuman Euroopan parlamentin asiasta vastaavan valiokunnan kokouksessa ja vastaa Euroopan parlamentin jäsenten esittämiin kysymyksiin.
9.  
Pääjohtaja, jonka toimikautta on jatkettu, ei saa osallistua samaa tointa koskevaan valintamenettelyyn.
10.  
Pääjohtaja voidaan erottaa toimestaan ainoastaan johtokunnan päätöksellä, jonka se tekee komission ehdotuksen perusteella.

37 artikla

Kansalliset asiantuntijat ja muu henkilöstö

1.  
ENISA voi käyttää kansallisia asiantuntijoita tai muuta henkilöstöä, joka ei ole ENISAn palveluksessa. Näihin henkilöihin ei sovelleta henkilöstösääntöjä eikä muuta henkilöstöä koskevia palvelussuhteen ehtoja.
2.  
Johtokunta tekee päätöksen, jolla vahvistetaan säännöt kansallisten asiantuntijoiden tilapäisestä lähettämisestä ENISAn palvelukseen.

VI LUKU

ENISAn yleiset säännökset

38 artikla

ENISAn oikeudellinen asema

1.  
ENISA on unionin elin, ja se on oikeushenkilö.
2.  
ENISAlla on kussakin jäsenvaltiossa laajin kansallisen oikeuden mukainen oikeushenkilöllä oleva oikeus- ja oikeustoimikelpoisuus. Se voi erityisesti hankkia ja luovuttaa irtainta ja kiinteää omaisuutta sekä esiintyä kantajana ja vastaajana oikeudenkäynneissä.
3.  
ENISAa edustaa pääjohtaja.

39 artikla

ENISAn vastuu

1.  
Sopimukseen perustuva ENISAn vastuu määräytyy kyseessä olevaan sopimukseen sovellettavan lain mukaan.
2.  
Euroopan unionin tuomioistuimella on ENISAn tekemässä sopimuksessa olevaan välityslausekkeeseen perustuva tuomiovalta.
3.  
Sopimussuhteen ulkopuolisen vastuun osalta ENISAn on korvattava ENISAn tai sen henkilöstön tehtäviään suorittaessaan aiheuttamat vahingot jäsenvaltioiden lainsäädännön yhteisten yleisten periaatteiden mukaisesti.
4.  
Euroopan unionin tuomioistuimella on tuomiovalta 3 kohdassa tarkoitettujen vahinkojen korvaamista koskevissa riidoissa.
5.  
ENISAn henkilöstön henkilökohtaista vastuuta ENISAa kohtaan säännellään sen henkilöstöön sovellettavissa asiaa koskevissa määräyksissä.

40 artikla

Kielijärjestelyt

1.  
ENISAan sovelletaan neuvoston asetusta N:o 1 ( 10 ). Jäsenvaltiot ja niiden nimeämät muut elimet voivat kääntyä ENISAn puoleen ja saada siltä vastauksen valitsemallaan unionin toimielinten virallisella kielellä.
2.  
Euroopan unionin elinten käännöskeskus huolehtii ENISAn toiminnan edellyttämistä käännöspalveluista.

41 artikla

Henkilötietojen suoja

1.  
ENISAssa tapahtuvaan henkilötietojen käsittelyyn sovelletaan Euroopan parlamentin ja neuvoston asetusta (EU) 2018/1725.
2.  
Johtokunta hyväksyy asetuksen (EU) 2018/1725 45 artiklan 3 kohdassa tarkoitetut soveltamissäännöt. Johtokunta voi hyväksyä lisätoimenpiteitä, jotka ovat tarpeen ENISAn soveltaessa asetusta (EU) 2018/1725.

42 artikla

Yhteistyö kolmansien maiden ja kansainvälisten järjestöjen kanssa

1.  
Siinä määrin kuin on tarpeen tämän asetuksen tavoitteiden saavuttamiseksi ENISA voi tehdä yhteistyötä kolmansien maiden toimivaltaisten viranomaisten ja/tai kansainvälisten järjestöjen kanssa. ENISA voi tätä varten vahvistaa työjärjestelyt näiden kolmansien maiden viranomaisten ja kansainvälisten järjestöjen kanssa, edellyttäen että komissio antaa tähän ennakkohyväksynnän. Näistä työjärjestelyistä ei seuraa oikeudellisia velvoitteita unionille ja sen jäsenvaltioille.
2.  
ENISAn toimintaan voivat osallistua kolmannet maat, jotka ovat tehneet tästä sopimuksen unionin kanssa. Mainittujen sopimusten määräysten mukaisesti laaditaan järjestelyjä, joissa määritellään kyseisten maiden osalta erityisesti ENISAn toimintaan osallistumisen luonne, laajuus ja tapa, mukaan lukien ENISAn tekemiin aloitteisiin osallistumista, rahoitusosuuksia ja henkilöstöä koskevat säännöt. Henkilöstöasioiden osalta näiden työjärjestelyjen on kaikilta osin oltava henkilöstösääntöjen ja muuta henkilöstöä koskevien palvelussuhteen ehtojen mukaiset.
3.  
Johtokunta hyväksyy strategian, joka koskee ENISAn suhteita kolmansiin maihin tai kansainvälisiin järjestöihin asioissa, joissa ENISA on toimivaltainen. Komissio varmistaa, että ENISA toimii toimeksiantonsa ja olemassa olevien institutionaalisten puitteiden mukaisesti sopimalla asianmukaisesta työjärjestelystä pääjohtajan kanssa.

43 artikla

Arkaluonteisten turvallisuusluokittelemattomien tietojen ja turvallisuusluokiteltujen tietojen suojaamista koskevat turvallisuussäännöt

ENISA hyväksyy komissiota kuultuaan turvallisuussäännöt, joissa sovelletaan turvallisuutta koskevia periaatteita, jotka sisältyvät päätöksissä (EU, Euratom) 2015/443 ja (EU, Euratom) 2015/444 vahvistettuihin arkaluonteisten turvallisuusluokittelemattomien tietojen ja Euroopan unionin turvallisuusluokiteltujen tietojen suojaamista koskeviin komission turvallisuussäännöksiin. ENISAn turvallisuussääntöihin sisältyy myös määräyksiä, jotka koskevat tällaisten tietojen vaihtamista, käsittelyä ja tallentamista.

44 artikla

Toimipaikkaa koskeva sopimus ja toimintaedellytykset

1.  
Isäntäjäsenvaltion ENISAlle tarjoamia tiloja ja palveluja koskevat järjestelyt sekä ENISAn pääjohtajaan, johtokunnan jäseniin, ENISAn henkilöstöön ja heidän perheenjäseniinsä isäntäjäsenvaltiossa sovellettavat erityissäännöt vahvistetaan ENISAn ja isäntäjäsenvaltion välisessä toimipaikkaa koskevassa sopimuksessa, joka tehdään sen jälkeen kun johtokunta on sen hyväksynyt.
2.  
ENISAn isäntäjäsenvaltion on tarjottava parhaat mahdolliset edellytykset ENISAn moitteettoman toiminnan varmistamiseksi, mukaan lukien toimivat liikenneyhteydet sijaintipaikalle, henkilöstön jäsenten lapsille soveltuvat koulunkäyntimahdollisuudet, puolisoiden mahdollisuudet päästä työmarkkinoille sekä riittävä sosiaaliturvan ja terveydenhuoltopalvelujen saatavuus henkilöstön jäsenten lapsille ja puolisoille.

45 artikla

Hallinnollinen valvonta

Euroopan oikeusasiamies valvoo ENISAn toimintaa SEUT 228 artiklan mukaisesti.

III OSASTO

KYBERTURVALLISUUDEN SERTIFIOINTIKEHYS

▼M1

46 artikla

Eurooppalainen kyberturvallisuuden sertifiointikehys

1.  
Eurooppalainen kyberturvallisuuden sertifiointikehys perustetaan, jotta voidaan parantaa sisämarkkinoiden toimintaedellytyksiä nostamalla kyberturvallisuuden tasoa unionissa ja mahdollistamalla unionin tasolla yhdenmukainen lähestymistapa eurooppalaisiin kyberturvallisuuden sertifiointijärjestelmiin digitaalisten sisämarkkinoiden luomiseksi tieto- ja viestintätekniikan tuotteille, palveluille ja prosesseille sekä tietoturvapalveluille.
2.  
Eurooppalaisessa kyberturvallisuuden sertifiointikehyksessä vahvistetaan mekanismi eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien perustamista varten ja sen todistamiseksi, että tällaisten järjestelmien mukaisesti arvioidut tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit ovat niille määritettyjen turvallisuusvaatimusten mukaisia, jotta voidaan suojella tallennettavien, siirrettävien tai käsiteltävien tietojen tai kyseisissä tuotteissa, palveluissa ja prosesseissa tarjottavien tai välitettävien toimintojen tai palvelujen käytettävyyttä, aitoutta, eheyttä ja luottamuksellisuutta niiden koko elinkaaren ajan. Lisäksi siinä todistetaan, että tällaisten järjestelmien mukaisesti arvioidut tietoturvapalvelut ovat niille määritettyjen turvallisuusvaatimusten mukaisia, jotta voidaan suojella kyseisten palvelujen tarjoamisen yhteydessä käytettävien, käsiteltävien, tallennettavien tai siirrettävien tietojen käytettävyyttä, aitoutta, eheyttä ja luottamuksellisuutta, että kyseisiä palveluja tarjotaan jatkuvasti ja että niistä vastaavalla henkilöstöllä on vaadittava osaaminen, asiantuntemus ja kokemus sekä riittävä ja asianmukaisen tasoinen asiaankuuluva tekninen tietämys ja ammatillinen luotettavuus.

▼B

47 artikla

Eurooppalaista kyberturvallisuussertifiointia koskeva unionin jatkuva työohjelma

1.  
Komissio julkaisee eurooppalaista kyberturvallisuussertifiointia koskevan unionin jatkuvan työohjelman, jäljempänä ’unionin jatkuva työohjelma’, jossa määritellään tulevien eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien strategiset prioriteetit.

▼M1

2.  
Unionin jatkuvaan työohjelmaan on sisällyttävä erityisesti luettelo sellaisista tieto- ja viestintätekniikan tuotteista, palveluista ja prosesseista sekä tietoturvapalveluista tai niiden luokista, joille voi olla hyötyä eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän soveltamisalaan kuulumisesta.
3.  

Tiettyjen tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien tai tietoturvapalvelujen tai niiden luokkien sisällyttäminen unionin jatkuvaan työohjelmaan on perusteltava yhdellä tai useammalla seuraavista:

a) 

tiettyä tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien tai tietoturvapalvelujen luokkaa koskevien kansallisten kyberturvallisuuden sertifiointijärjestelmien saatavuus ja kehittäminen, erityisesti siltä osin, onko uhkana syntyä hajanaisuutta;

▼B

b) 

asiaa koskevat unionin tai jäsenvaltion politiikat tai lainsäädäntö;

c) 

markkinoiden kysyntä;

▼M1

c a) 

teknologian kehitys sekä kansainvälisten kyberturvallisuuden sertifiointijärjestelmien sekä kansainvälisten standardien ja toimialan käyttämien standardien saatavuus ja kehitys;

▼B

d) 

kyberuhkaympäristön kehitys;

e) 

Euroopan kyberturvallisuuden sertifiointiryhmän esittämä pyyntö valmistella ehdolla oleva järjestelmä.

4.  
Komissio ottaa asianmukaisesti huomioon Euroopan kyberturvallisuuden sertifiointiryhmän ja sidosryhmien sertifiointiryhmän toimittamat lausunnot luonnoksesta unionin jatkuvaksi työohjelmaksi.
5.  
Ensimmäinen unionin jatkuva työohjelma julkaistaan viimeistään 28 päivänä kesäkuuta 2020. Unionin jatkuvaa työohjelmaa päivitetään ainakin kerran kolmessa vuodessa, ja tarvittaessa useammin.

48 artikla

Eurooppalaista kyberturvallisuuden sertifiointijärjestelmää koskeva pyyntö

1.  
Komissio voi unionin jatkuvan työohjelman pohjalta pyytää ENISAa valmistelemaan ehdolla olevan eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän tai tarkistamaan voimassa olevaa eurooppalaista kyberturvallisuuden sertifiointijärjestelmää.
2.  
Asianmukaisesti perustelluissa tapauksissa komissio tai Euroopan kyberturvallisuuden sertifiointiryhmä voi pyytää ENISAa valmistelemaan ehdolla olevan järjestelmän tai tarkistamaan voimassa olevaa eurooppalaista kyberturvallisuuden sertifiointijärjestelmää, joka ei kuulu unionin jatkuvaan työohjelmaan. Unionin jatkuvaa työohjelmaa päivitetään tämän mukaisesti.

49 artikla

Eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien valmistelu, hyväksyminen ja tarkistaminen

▼M1

1.  
Kun komissio on esittänyt 48 artiklan mukaisen pyynnön, ENISA valmistelee ehdolla olevan järjestelmän, joka täyttää 51, 51 a, 52 ja 54 artiklassa vahvistetut sovellettavat vaatimukset.
2.  
Kun Euroopan kyberturvallisuuden sertifiointiryhmä on esittänyt 48 artiklan 2 kohdan mukaisen pyynnön, ENISA voi valmistella ehdolla olevan järjestelmän, joka täyttää 51, 51 a, 52 ja 54 artiklassa vahvistetut sovellettavat vaatimukset. Jos ENISA hylkää tällaisen pyynnön, se perustelee päätöksensä. Tällaisen pyynnön hylkäämisestä päättää johtokunta.
3.  
Valmistellessaan ehdolla olevaa järjestelmää ENISA kuulee kohtuullisessa ajassa kaikkia asiaankuuluvia sidosryhmiä virallisesti, avoimesti, läpinäkyvästi ja osallistavasti. Kun ENISA toimittaa ehdolla olevan järjestelmän komissiolle 6 kohdan nojalla, se antaa tietoja siitä, miten se on noudattanut tätä kohtaa.
4.  
ENISA perustaa jokaista ehdolla olevaa järjestelmää varten 20 artiklan 4 kohdan mukaisesti tilapäisen työryhmän, jonka tarkoituksena on antaa ENISAlle erityistä neuvontaa ja asiantuntemusta. Kyseisiin tilapäisiin työryhmiin on tarvittaessa kuuluttava asiantuntijoita jäsenvaltioiden julkishallinnoista, unionin toimielimistä, elimistä, ja laitoksista sekä yksityiseltä sektorilta, sanotun kuitenkaan rajoittamatta 20 artiklan 4 kohdassa säädettyjen menettelyjen ja harkintavallan soveltamista.

▼B

5.  
ENISAn on tehtävä tiivistä yhteistyötä Euroopan kyberturvallisuuden sertifiointiryhmän kanssa. Euroopan kyberturvallisuuden sertifiointiryhmän on annettava ENISAlle ehdolla olevan järjestelmän valmisteluun liittyvää apua ja asiantuntijaneuvontaa ja annettava ehdolla olevasta järjestelmästä lausunto.
6.  
ENISAn on otettava mahdollisimman tarkasti huomioon Euroopan kyberturvallisuuden sertifiointiryhmän lausunto, ennen kuin se toimittaa 3, 4 ja 5 kohdan mukaisesti valmistellun ehdolla olevan järjestelmän komissiolle. Euroopan kyberturvallisuuden sertifiointiryhmän lausunto ei ole sitova, eikä sen puuttuminen estä ENISAa toimittamasta ehdolla olevaa järjestelmää komissiolle.

▼M1

7.  
Komissio voi ENISAn valmisteleman ehdolla olevan järjestelmän perusteella hyväksyä täytäntöönpanosäädöksiä tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sekä tietoturvapalveluihin sovellettavasta eurooppalaisesta kyberturvallisuuden sertifiointijärjestelmästä, joka täyttää 51, 51 a, 52 ja 54 artiklassa vahvistetut asiaankuuluvat vaatimukset. Nämä täytäntöönpanosäädökset hyväksytään 66 artiklan 2 kohdassa tarkoitettua tarkastelumenettelyä noudattaen.

▼B

8.  
ENISAn on vähintään joka viides vuosi arvioitava hyväksytyt eurooppalaiset kyberturvallisuuden sertifiointijärjestelmät ja otettava tässä huomioon asianomaisten osapuolten palaute. Komissio tai Euroopan kyberturvallisuuden sertifiointiryhmä voi tarvittaessa pyytää ENISAa aloittamaan tarkistetun ehdolla olevan järjestelmän kehittämisen 48 artiklan ja tämän artiklan mukaisesti.

▼M1

49 a artikla

Eurooppalaisia kyberturvallisuuden sertifiointijärjestelmiä koskevat tiedot ja kuuleminen

1.  
Komissio asettaa julkisesti saataville tiedot 48 artiklassa tarkoitetusta ENISAlle esittämästään pyynnöstä, joka koskee ehdolla olevan järjestelmän valmistelemista tai voimassa olevan eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän tarkistamista.
2.  
Kun ENISA valmistelee ehdolla olevaa järjestelmää 49 artiklan nojalla, Euroopan parlamentti, neuvosto tai molemmat voivat pyytää Euroopan kyberturvallisuuden sertifiointiryhmän puheenjohtajana toimivaa komissiota sekä ENISAa esittämään neljännesvuosittain asiaankuuluvat tiedot ehdolla olevan järjestelmän luonnoksesta. ENISA voi Euroopan parlamentin tai neuvoston pyynnöstä yhteisymmärryksessä komission kanssa asettaa Euroopan parlamentin ja neuvoston saataville ehdolla olevan järjestelmän luonnoksen asiaankuuluvia osia tavalla, joka on asianmukainen vaaditun luottamuksellisuuden tason kannalta, ja tarvittaessa rajoitetusti, sanotun kuitenkaan rajoittamatta 27 artiklan soveltamista.
3.  
Jotta voidaan tehostaa unionin toimielinten välistä vuoropuhelua ja edistää virallista, avointa, läpinäkyvää ja osallistavaa kuulemisprosessia, Euroopan parlamentti, neuvosto tai molemmat voivat pyytää komissiota ja ENISAa keskustelemaan kysymyksistä, jotka koskevat tieto- ja viestintätekniikan tuotteisiin, palveluihin tai prosesseihin taikka tietoturvapalveluihin sovellettavien eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien toimintaa.
4.  
Kun komissio arvioi tätä asetusta 67 artiklan nojalla, se ottaa tarvittaessa huomioon tämän artiklan 3 kohdassa tarkoitetuista kysymyksistä annettuihin Euroopan parlamentin ja neuvoston ilmaisemiin näkemyksiin perustuvat seikat.

▼B

50 artikla

Eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien verkkosivusto

1.  
ENISA ylläpitää erityistä verkkosivustoa, jolla annetaan tietoa eurooppalaisista kyberturvallisuuden sertifiointijärjestelmistä, eurooppalaisista kyberturvallisuussertifikaateista ja EU-vaatimustenmukaisuusilmoituksista, mukaan lukien tietoa eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien, jotka eivät ole enää voimassa, ja peruutettujen ja vanhentuneiden eurooppalaisten kyberturvallisuussertifikaattien ja EU-vaatimustenmukaisuusilmoitusten sekä sellaisten linkkikokoelmien osalta, jotka osoittavat 55 artiklan mukaisiin kyberturvallisuustietoihin, ja jolla niitä julkistetaan.
2.  
Edellä 1 kohdassa tarkoitetulla verkkosivustolla on tarvittaessa myös ilmoitettava ne kansalliset kyberturvallisuuden sertifiointijärjestelmät, jotka on korvattu eurooppalaisella kyberturvallisuuden sertifiointijärjestelmällä.

51 artikla

▼M1

Tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sovellettavien eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien turvallisuustavoitteet

Tieto- ja viestintätekniikan tuotteisiin, palveluihin tai prosesseihin sovellettava eurooppalainen kyberturvallisuuden sertifiointijärjestelmä on suunniteltava täyttämään soveltuvin osin vähintään seuraavat turvallisuustavoitteet:

▼B

a) 

tallennetut, siirretyt tai muulla tavoin käsitellyt tiedot suojataan vahingossa tapahtuvalta tai luvattomalta tallentamiselta, käsittelyltä, käytöltä tai luovuttamiselta tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin koko elinkaaren ajan;

b) 

tallennetut, siirretyt tai muulla tavoin käsitellyt tiedot suojataan vahingossa tapahtuvalta tai luvattomalta tuhoamiselta, katoamiselta tai muuttamiselta taikka puutteelliselta saatavuudelta tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin koko elinkaaren ajan;

c) 

valtuutettujen henkilöiden, ohjelmien tai koneiden saatavilla on ainoastaan ne tiedot, palvelut tai toiminnot, joihin näillä on käyttöoikeudet;

d) 

tunnistetaan ja dokumentoidaan kaikki tunnetut riippuvuudet ja haavoittuvuudet;

e) 

järjestelmään tallentuu tieto siitä, mitä tietoja, palveluja tai toimintoja on käytetty, hyödynnetty tai muutoin käsitelty, sekä näiden toimien ajankohta ja tekijä;

f) 

on mahdollista tarkastaa, mitä tietoja, palveluja tai toimintoja on käytetty, hyödynnetty tai muutoin käsitelty, sekä näiden toimien ajankohta ja tekijä;

g) 

tarkistetaan, että tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit eivät sisällä tunnettuja haavoittuvuuksia;

h) 

tietojen, palvelujen ja toimintojen saatavuus ja käytettävyys palautetaan mahdollisimman pian fyysisen tai teknisen poikkeaman sattuessa;

i) 

tarkistetaan, että tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien suojaus on oletusarvoista ja sisäänrakennettua;

j) 

tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sisältyy ajantasainen ohjelmisto ja laitteisto, jotka eivät sisällä julkisesti tiedossa olevia haavoittuvuuksia, ja mekanismit, joilla varmistetaan turvalliset päivitykset.

▼M1

51 a artikla

Tietoturvapalveluihin sovellettavien eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien turvallisuustavoitteet

Tietoturvapalveluihin sovellettava eurooppalainen kyberturvallisuuden sertifiointijärjestelmä on suunniteltava täyttämään soveltuvin osin vähintään seuraavat turvallisuustavoitteet:

a) 

tietoturvapalveluiden tarjoajalla on vaadittava osaaminen, asiantuntemus ja kokemus, mukaan lukien se, että kyseisten palvelujen tarjoamiseen osallistuvalla henkilöstöllä on riittävä ja asianmukaisen tasoinen erikoisalan tekninen tietämys ja pätevyys, riittävä ja asianmukainen kokemus sekä mahdollisimman korkeatasoinen ammatillinen luotettavuus;

b) 

palveluntarjoajalla on käytössään asianmukaiset sisäiset menettelyt sen varmistamiseksi, että tarjottujen tietoturvapalvelujen laatu on kaikkina aikoina riittävällä ja asianmukaisella tasolla;

c) 

tietoturvapalvelujen tarjoamisen yhteydessä käytettävät, tallennettavat, siirrettävät tai muutoin käsiteltävät tiedot suojataan vahingossa tapahtuvalta tai luvattomalta käytöltä, tallentamiselta, luovuttamiselta, tuhoamiselta, muulta käsittelyltä, hävittämiseltä tai muuttamiselta taikka saatavuuden rajoittamiselta;

d) 

tietojen, palvelujen ja toimintojen saatavuus ja käytettävyys palautetaan mahdollisimman pian fyysisen tai teknisen poikkeaman sattuessa;

e) 

valtuutettujen henkilöiden, ohjelmien tai koneiden käytettävissä on ainoastaan ne tiedot, palvelut tai toiminnot, joihin näillä on käyttöoikeudet;

f) 

kirjataan, mitä tietoja, palveluja tai toimintoja on käytetty, hyödynnetty tai muutoin käsitelty, mihin aikaan ja kenen toimesta, ja mahdollistetaan näiden arvioiminen;

g) 

tietoturvapalveluiden tarjoamiseen käytettävät tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit ovat sisäänrakennetusti ja oletusarvoisesti turvallisia ja niihin on tarvittaessa tehty uusimmat tietoturvapäivitykset eikä niissä ole julkisesti tiedossa olevia haavoittuvuuksia.

▼B

52 artikla

Eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien varmuustasot

▼M1

1.  
Eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä voidaan määritellä tieto- ja viestintätekniikan tuotteille, palveluille ja prosesseille sekä tietoturvapalveluille yksi tai useampi seuraavista varmuustasoista: ”perustaso”, ”korotettu” tai ”korkea”. Varmuustason on vastattava tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun käyttötarkoitukseen liittyvän riskin tasoa, joka perustuu mahdollisen poikkeaman todennäköisyyteen ja vaikutuksiin.

▼B

2.  
Eurooppalaisissa kyberturvallisuussertifikaateissa ja EU-vaatimustenmukaisuusilmoituksissa on viitattava varmuustasoon, joka määritetään siinä eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä, jonka nojalla kyseinen eurooppalainen kyberturvallisuussertifikaatti tai EU-vaatimustenmukaisuusilmoitus on annettu.

▼M1

3.  
Asiaankuuluvassa eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä on täsmennettävä kutakin varmuustasoa vastaavat turvallisuusvaatimukset, mukaan lukien vastaavat turvallisuustoiminnot ja niitä vastaava suoritettavan tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun arvioinnin tiukkuuden ja kattavuuden taso.

▼B

4.  
Sertifikaatissa tai EU-vaatimustenmukaisuusilmoituksessa viitataan siihen liittyviin teknisiin eritelmiin, standardeihin ja menettelyihin sekä teknisiin tarkastuksiin, joiden tarkoituksena on vähentää kyberturvallisuuspoikkeamien riskiä tai ehkäistä niitä.

▼M1

5.  
Varmuustasoon ”perustaso” viittaavan eurooppalaisen kyberturvallisuussertifikaatin tai EU-vaatimustenmukaisuusilmoituksen on annettava varmuus siitä, että tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut, joille kyseinen sertifikaatti on annettu tai joista EU-vaatimustenmukaisuusilmoitus on tehty, täyttävät vastaavat turvallisuusvaatimukset, myös turvallisuustoimintojen osalta, ja että ne on arvioitu tasolla, joka on tarkoitettu minimoimaan poikkeamien ja kyberhyökkäysten tunnetut perustason riskit. Toteutettavissa arviointitoimissa on vähintään arvioitava tekniset asiakirjat. Jos tällainen arviointi ei ole asianmukainen, on käytettävä vaikutukseltaan vastaavia korvaavia arviointitoimia.
6.  
Varmuustasoon ”korotettu” viittaava eurooppalainen kyberturvallisuussertifikaatti antaa varmuuden siitä, että tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut, joille kyseinen sertifikaatti on annettu, täyttävät vastaavat turvallisuusvaatimukset, myös turvallisuustoimintojen osalta, ja että ne on arvioitu tasolla, joka on tarkoitettu minimoimaan tunnetut kyberturvallisuusriskit ja sellaisten poikkeamien ja kyberhyökkäysten riski, joiden tekijöillä on rajalliset kyvyt ja resurssit. Toteutettaviin arviointitoimiin on sisällyttävä vähintään seuraavat toimet: tarkastelu, jolla osoitetaan, että julkisesti tiedossa olevia haavoittuvuuksia ei ole, ja testaus, jolla osoitetaan, että kyseiset tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut toteuttavat välttämättömät turvallisuustoiminnot oikein. Jos tällaiset arviointitoimet eivät ole asianmukaisia, on toteutettava vaikutukseltaan vastaavia korvaavia arviointitoimia.
7.  
Varmuustasoon ”korkea” viittaava eurooppalainen kyberturvallisuussertifikaatti antaa varmuuden siitä, että tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut, joille kyseinen sertifikaatti on annettu, täyttävät vastaavat turvallisuusvaatimukset, myös turvallisuustoimintojen osalta, ja että ne on arvioitu tasolla, joka on tarkoitettu minimoimaan sellaisten uusinta tekniikkaa hyödyntävien kyberhyökkäysten riski, joiden tekijöillä on merkittävät kyvyt ja resurssit. Toteutettaviin arviointitoimiin on sisällyttävä vähintään seuraavat toimet: tarkastelu, jolla osoitetaan, että julkisesti tiedossa olevia haavoittuvuuksia ei ole; testaus, jolla osoitetaan, että kyseiset tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut toteuttavat uusimman tekniikan mukaiset välttämättömät turvallisuustoiminnot oikein; ja arviointi tunkeutumistestauksen avulla kyseisten prosessien, tuotteiden tai palvelujen taikka tietoturvapalvelujen kyvystä vastustaa kyvykkäitä hyökkääjiä. Jos tällaiset arviointitoimet eivät ole asianmukaisia, on toteutettava vaikutukseltaan vastaavia korvaavia toimia.

▼B

8.  
Eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä voidaan määritellä useita arviointitasoja käytettävien arviointimenetelmien tiukkuuden ja kattavuuden mukaan. Kunkin arviointitason on vastattava yhtä varmuustasoa, ja arviointitasot on määriteltävä varmuuden osatekijöiden asianmukaisen yhdistelmän perusteella.

53 artikla

Vaatimustenmukaisuuden itsearviointi

▼M1

1.  
Eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä voidaan sallia, että vaatimustenmukaisuuden itsearviointi tehdään yksinomaan tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajan tai tarjoajan vastuulla. Vaatimustenmukaisuuden itsearviointia saadaan soveltaa vain sellaisiin tieto- ja viestintätekniikan tuotteisiin, palveluihin tai prosesseihin taikka tietoturvapalveluihin, joihin liittyvät riskit ovat vähäisiä ja vastaavat varmuustasoa ”perustaso”.
2.  
Tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistaja tai tarjoaja voi antaa EU-vaatimustenmukaisuusilmoituksen, jossa todetaan, että järjestelmässä määriteltyjen vaatimusten täyttyminen on osoitettu. Antamalla tällaisen ilmoituksen tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistaja tai tarjoaja ottaa vastuun siitä, että tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut ovat kyseisen järjestelmän vaatimusten mukaisia.
3.  
Tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistaja tai tarjoaja asettaa EU-vaatimustenmukaisuusilmoituksen, tekniset asiakirjat ja kaikki muut järjestelmässä määriteltyä tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen vaatimustenmukaisuutta koskevat asiaankuuluvat tiedot 58 artiklan nojalla nimetyn kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen saataville asiaankuuluvassa eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä määrätyn ajanjakson ajaksi. Jäljennös EU-vaatimustenmukaisuusilmoituksesta toimitetaan kansalliselle kyberturvallisuussertifioinnin myöntävälle viranomaiselle ja ENISAlle.

▼B

4.  
EU-vaatimustenmukaisuusilmoituksen antaminen on vapaaehtoista, ellei unionin lainsäädännössä tai jäsenvaltioiden lainsäädännössä toisin säädetä.
5.  
EU-vaatimustenmukaisuusilmoitukset on tunnustettava kaikissa jäsenvaltioissa.

54 artikla

Eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien osatekijät

1.  

Eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän on sisällettävä ainakin seuraavat osatekijät:

▼M1

a) 

sertifiointijärjestelmän kohde ja soveltamisala, mukaan lukien sen kattamien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen tyyppi tai luokat;

▼B

b) 

selkeä kuvaus järjestelmän tarkoituksesta sekä siitä, miten valitut standardit, arviointimenetelmät ja varmuustasot vastaavat järjestelmän aiottujen käyttäjien tarpeisiin;

c) 

viittaukset kansainvälisiin, eurooppalaisiin tai kansallisiin standardeihin, joita arvioinnissa on sovellettu, tai jos asianmukaisia standardeja ei ole saatavilla, teknisiin eritelmiin, jotka täyttävät asetuksen (EU) N:o 1025/2012 liitteessä II esitetyt vaatimukset, tai jos tällaisia eritelmiä ei ole saatavilla, viitataan eurooppalaisen kyberturvallisuuden sertifiointijärjestelmässä määriteltyihin n teknisiin eritelmiin tai muihin kyberturvallisuusvaatimuksiin;

d) 

soveltuvin osin yksi tai useampi varmuustaso;

e) 

tieto siitä, sallitaanko järjestelmässä vaatimustenmukaisuuden itsearviointi;

f) 

soveltuvin osin erityiset vaatimukset tai lisävaatimukset, joita vaatimustenmukaisuuden arviointilaitoksiin sovelletaan, jotta varmistutaan siitä, että nämä ovat teknisesti päteviä arvioimaan kyberturvallisuusvaatimukset;

▼M1

g) 

yksittäiset arvioinnissa käytettävät perusteet ja menetelmät, mukaan lukien arvioinnin tyypit, jotta voidaan osoittaa, että 51 ja 51 a artiklassa tarkoitetut sovellettavat turvallisuustavoitteet saavutetaan;

▼B

h) 

soveltuvin osin sertifioinnin edellyttämät tiedot, jotka hakijan on toimitettava vaatimustenmukaisuuden arviointilaitoksille tai jotka on muutoin asetettava näiden saataville;

i) 

jos järjestelmä tarjoaa käyttöön merkkejä tai merkintöjä, näiden merkkien tai merkintöjen käytön edellytykset;

▼M1

j) 

säännöt tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen eurooppalaisten kyberturvallisuussertifikaattien tai EU-vaatimustenmukaisuusilmoitusten vaatimustenmukaisuuden seurantaa varten ja mekanismit, joilla voidaan osoittaa, että määriteltyjä kyberturvallisuusvaatimuksia noudatetaan jatkuvasti;

▼B

k) 

soveltuvin osin ehdot eurooppalaisen kyberturvallisuussertifikaatin antamiselle, voimassa pitämiselle, jatkamiselle ja uusimiselle sekä sertifioinnin soveltamisalan laajentamiselle tai supistamiselle;

▼M1

l) 

säännöt seurauksista tapauksissa, joissa tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut on sertifioitu tai niistä on tehty EU-vaatimustenmukaisuusilmoitus, mutta ne eivät vastaa järjestelmässä määriteltyjä vaatimuksia;

▼B

m) 

säännöt siitä, miten aiemmin tuntemattomat tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien kyberhaavoittuvuudet on määrä raportoida ja käsitellä;

n) 

tapauksen mukaan säännöt tietojen säilyttämisestä vaatimustenmukaisuuden arviointilaitoksissa;

▼M1

o) 

sellaisten kansallisten tai kansainvälisten kyberturvallisuuden sertifiointijärjestelmien yksilöinti, jotka kattavat saman tyypin tai samojen luokkien tieto- ja viestintätekniikan tuotteita, palveluja tai prosesseja taikka tietoturvapalveluja, turvallisuusvaatimuksia, arviointiperusteita ja -menetelmiä sekä varmuustasoja;

▼B

p) 

myönnettävien eurooppalaisten kyberturvallisuussertifikaattien ja EU-vaatimustenmukaisuusilmoitusten sisältö ja muoto;

▼M1

q) 

EU-vaatimustenmukaisuusilmoituksen, teknisten asiakirjojen ja kaikkien muiden asiaankuuluvien tietojen, jotka tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistaja tai tarjoaja asettaa saataville, saatavillaoloaika;

▼B

r) 

järjestelmän mukaisesti myönnettyjen Eurooppalaisten kyberturvallisuussertifikaattien enimmäisvoimassaoloaika;

s) 

järjestelmien mukaisesti myönnettyjä, muutettuja ja peruutettuja eurooppalaisia kyberturvallisuussertifikaatteja koskeva julkistamispolitiikka;

t) 

kolmansien maiden kanssa suoritettavan sertifiointijärjestelmien vastavuoroisen tunnustamisen edellytykset;

u) 

soveltuvin osin sellaista vertaisarviointimekanismia koskevat säännöt, joka on perustettu varmuustason ”korkea” eurooppalaisia kyberturvallisuussertifikaatteja 56 artiklan 6 kohdan nojalla myöntäviä viranomaisia tai elimiä koskevan järjestelmän mukaisesti. Tämä mekanismi ei vaikuta vertaisarviointiin, josta säädetään 59 artiklassa;

v) 

muoto ja menettelyt, joita tieto- ja viestintätekniikan tuotteiden, palveluiden ja prosessien valmistajien ja tarjoajien on noudatettava, kun ne toimittavat ja päivittävät täydentäviä kyberturvallisuustietoja 55 artiklan mukaisesti;

2.  
Eurooppalaisen kyberturvallisuussertifioinnin sertifiointijärjestelmälle määritellyt vaatimukset eivät saa olla ristiriidassa sovellettavien oikeudellisten vaatimusten, erityisesti yhdenmukaistetusta unionin lainsäädännöstä johtuvien vaatimusten kanssa.
3.  
Jos unionin säädöksessä niin säädetään, eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän mukaista sertifiointia tai annettua EU-vaatimustenmukaisuusilmoitusta voidaan käyttää osoittamaan, että kyseisen säädöksen vaatimusten suhteen vallitsee vaatimustenmukaisuusolettama.
4.  
Jos yhdenmukaistettua unionin lainsäädäntöä ei ole, myös jäsenvaltioiden lainsäädännössä voidaan säätää, että eurooppalaista kyberturvallisuuden sertifiointijärjestelmää voidaan käyttää luomaan vaatimustenmukaisuusolettama oikeudellisiin vaatimuksiin nähden.

55 artikla

Sertifioituja tieto- ja viestintätekniikan tuotteita, palveluja ja prosesseja koskevat täydentävät kyberturvallisuustiedot

1.  

Tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien, jotka on sertifioitu tai joista on annettu EU-vaatimustenmukaisuusilmoitus, valmistajan tai tarjoajan on asetettava julkisesti saataville seuraavat täydentävät tiedot:

a) 

ohjeita ja suosituksia, jotka auttavat loppukäyttäjiä määrittämään, asentamaan, ottamaan käyttöön, käyttämään ja ylläpitämään tieto- ja viestintätekniikan tuotteita tai palveluja turvallisesti;

b) 

loppukäyttäjille tarjottavan turvallisuustuen kesto, erityisesti kyberturvallisuutta koskevien päivitysten saatavuuden osalta;

c) 

valmistajan tai tarjoajan yhteystiedot ja hyväksytyt tavat, joilla loppukäyttäjät ja tietoturvatutkijat voivat toimittaa tietoa haavoittuvuuksista;

d) 

viittaus verkkotietolähteisiin, joissa on luettelo tieto- ja viestintätekniikan tuotteeseen, palveluun tai prosessiin liittyvistä julkisesti tiedossa olevista haavoittuvuuksista ja niihin liittyvää kyberturvallisuusneuvontaa.

2.  
Edellä 1 kohdassa tarkoitetut tiedot on annettava sähköisessä muodossa, ja ne on pidettävä saatavilla ja tarpeen mukaan ajan tasalla vähintään vastaavan eurooppalaisen kyberturvallisuussertifikaatin tai EU-vaatimustenmukaisuusilmoituksen voimassaolon päättymiseen asti.

56 artikla

Kyberturvallisuussertifiointi

▼M1

1.  
Tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalvelujen, jotka on sertifioitu jossain 49 artiklan mukaisesti hyväksytyssä eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä, oletetaan täyttävän tällaisen järjestelmän vaatimukset.

▼B

2.  
Kyberturvallisuussertifiointi on vapaaehtoista, jollei unionin lainsäädännössä tai jäsenvaltioiden lainsäädännössä toisin säädetä.

▼C1

3.  
►M1  Komissio arvioi säännöllisesti hyväksyttyjen eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien tehokkuutta ja käyttöä sekä sitä, pitäisikö tietystä eurooppalaisesta kyberturvallisuuden sertifiointijärjestelmästä tehdä pakollinen asiaankuuluvan unionin oikeuden avulla, jotta varmistetaan, että tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä 4 päivästä helmikuuta 2025 tietoturvapalvelujen kyberturvallisuus on unionissa riittävällä tasolla, ja parannetaan sisämarkkinoiden toimintaa. Ensimmäinen tällainen arviointi on suoritettava viimeistään 31 päivänä joulukuuta 2023 ja sen jälkeen arvioinnit on suoritettava vähintään joka toinen vuosi. Komissio määrittää kyseisten arviointien tulosten perusteella sellaiset voimassa olevan sertifiointijärjestelmän soveltamisalaan kuuluvat tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit sekä tietoturvapalvelut, joiden on kuuluttava pakollisen sertifiointijärjestelmän soveltamisalaan. ◄

Komissio keskittyy ensisijaisesti direktiivin (EU) 2016/1148 liitteessä II lueteltuihin aloihin, jotka arvioidaan viimeistään kahden vuoden kuluttua ensimmäisen eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän hyväksymisestä.

▼B

Arviointia valmistellessaan komissio

▼M1

a) 

ottaa huomioon toimenpiteiden vaikutukset tällaisten tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajiin tai tarjoajiin sekä käyttäjiin kyseisten toimenpiteiden kustannusten ja kohteena olevien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen ennakoidusta parantuneesta turvallisuustasosta johtuvien yhteiskunnallisten tai taloudellisten hyötyjen osalta;

▼B

b) 

ottaa huomioon asiaankuuluvan jäsenvaltion lainsäädännön ja kolmannen maan lainsäädännön olemassaolon ja täytäntöönpanon;

c) 

kuulee kaikkia asiaankuuluvia sidosryhmiä ja jäsenvaltioita virallisesti, avoimesti ja osallistavasti;

▼M1

d) 

ottaa huomioon täytäntöönpanon määräajat, siirtymätoimenpiteet ja -kaudet, erityisesti siltä osin kuin ne mahdollisesti vaikuttavat tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajiin tai tarjoajiin, myös pk-yritysten, mukaan lukien mikroyritykset, erityisetuihin ja -tarpeisiin;

▼B

e) 

ehdottaa nopeinta ja tehokkainta tapaa, jolla siirtyminen vapaaehtoisista pakollisiin sertifiointijärjestelmiin toteutetaan.

4.  
Tämän artiklan mukaisen, varmuustasoon ”perustaso” tai ”korotettu” viittaavan eurooppalaisen kyberturvallisuussertifikaatin myöntävät 60 artiklassa tarkoitetut vaatimustenmukaisuuden arviointilaitokset perustuen kriteereihin, jotka sisältyvät komission 49 artiklan mukaisesti hyväksymään eurooppalaiseen kyberturvallisuuden sertifiointijärjestelmään.
5.  

Poiketen siitä, mitä 4 kohdassa säädetään, asianmukaisesti perustelluissa tapauksissa yksittäisessä eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä voidaan määrätä, että järjestelmästä saatavan eurooppalaisen kyberturvallisuussertifikaatin myöntää vain julkinen elin. Tämän elimen on oltava joko

a) 

58 artiklan 1 kohdassa tarkoitettu kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen; tai

b) 

60 artiklan 1 kohdan nojalla vaatimustenmukaisuuden arviointilaitoksena akkreditoitu julkinen elin.

6.  

Jos 49 artiklan mukaisesti vahvistettu eurooppalainen kyberturvallisuuden sertifiointijärjestelmä edellyttää korkeaa varmuustasoa, eurooppalaisen kyberturvallisuussertifikaatin myöntää vain kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen tai seuraavissa tapauksissa vaatimustenmukaisuuden arviointilaitos:

a) 

kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen hyväksyy ennalta kunkin yksittäisen, vaatimustenmukaisuuden arviointilaitoksen myöntämän eurooppalaisen kyberturvallisuussertifikaatin; tai

b) 

kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen delegoi tämän eurooppalaisten kyberturvallisuussertifikaattien myöntämistä koskevan tehtävän ennalta yleisesti vaatimustenmukaisuuden arviointilaitokselle.

▼M1

7.  
Luonnollisen henkilön tai oikeushenkilön, joka jättää tieto- ja viestintätekniikan tuotteita, palveluja tai prosesseja taikka tietoturvapalveluja sertifioitavaksi, on asetettava 58 artiklan nojalla nimetyn kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen, jos eurooppalaisen kyberturvallisuussertifikaatin myöntää kyseinen viranomainen, tai 60 artiklassa tarkoitetun vaatimustenmukaisuuden arviointilaitoksen saataville kaikki sertifioinnin suorittamiseen tarvittavat tiedot.
8.  
Eurooppalaisen kyberturvallisuuden sertifikaatin haltijan on ilmoitettava 7 kohdassa tarkoitetulle viranomaiselle tai elimelle, jos myöhemmin ilmenee sertifioidun tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun turvallisuutta koskevia haavoittuvuuksia tai epäsäännönmukaisuuksia, jotka saattavat vaikuttaa sertifiointiin liittyvien vaatimusten mukaisuuteen. Kyseinen viranomainen tai elin välittää kyseiset tiedot ilman aiheetonta viivytystä asianomaiselle kansalliselle kyberturvallisuussertifioinnin myöntävälle viranomaiselle.

▼B

9.  
Eurooppalainen kyberturvallisuussertifikaatti myönnetään eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä määritellyksi ajaksi, ja se voidaan uusia, jos sovellettavat vaatimukset täyttyvät edelleen.
10.  
Tämän artiklan mukaisesti myönnetty eurooppalainen kyberturvallisuussertifikaatti on tunnustettava kaikissa jäsenvaltioissa.

57 artikla

Kansalliset kyberturvallisuuden sertifiointijärjestelmät ja sertifikaatit

▼M1

1.  
Kansalliset kyberturvallisuuden sertifiointijärjestelmät ja niihin liittyvät menettelyt, joita sovelletaan sellaisiin tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sekä tietoturvapalveluihin, jotka kuuluvat jonkin eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän soveltamisalaan, lakkaavat tuottamasta oikeusvaikutuksia alkaen päivästä, joka vahvistetaan 49 artiklan 7 kohdan nojalla hyväksytyssä täytäntöönpanosäädöksessä, sanotun kuitenkaan rajoittamatta tämän artiklan 3 kohdan soveltamista. Kansalliset kyberturvallisuuden sertifiointijärjestelmät ja niihin liittyvät menettelyt, joita sovelletaan tieto- ja viestintätekniikan tuotteisiin, palveluihin ja prosesseihin sekä tietoturvapalveluihin, jotka eivät kuulu jonkin eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän soveltamisalaan, pysyvät edelleen voimassa.
2.  
Jäsenvaltiot eivät saa ottaa käyttöön uusia kansallisia kyberturvallisuuden sertifiointijärjestelmiä tieto- ja viestintätekniikan tuotteille, palveluille ja prosesseille sekä tietoturvapalveluille, jotka kuuluvat jo jonkin voimassa olevan eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän soveltamisalaan.

▼B

3.  
Kansallisissa kyberturvallisuuden sertifiointijärjestelmissä myönnetyt, eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän kattamat voimassa olevat sertifikaatit pysyvät voimassa niiden voimassaolon päättymispäivään asti.
4.  
Jäsenvaltioiden on ilmoitettava komissiolle ja Euroopan kyberturvallisuuden sertifiointiryhmälle kaikista aikeista laatia uusia kansallisia kyberturvallisuuden sertifiointijärjestelmiä, jotta voitaisiin välttää hajanaisuus sisämarkkinoilla.

58 artikla

Kansalliset kyberturvallisuussertifioinnin myöntävät viranomaiset

1.  
Kunkin jäsenvaltion on nimettävä yksi tai useampi kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen alueelleen tai sopimuksella toisen jäsenvaltion kanssa nimettävä yksi tai useampi tähän toiseen jäsenvaltioon sijoittautunut kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen vastaamaan valvontatehtävistä tämän nimeävän jäsenvaltion alueella.
2.  
Kunkin jäsenvaltion on ilmoitettava komissiolle nimeämänsä kansalliset kyberturvallisuussertifioinnin myöntävät viranomaiset. Jos jäsenvaltio nimeää useamman kuin yhden viranomaisen, sen on myös ilmoitettava komissiolle kyseisille viranomaisille osoitetut tehtävät.
3.  
Rajoittamatta 56 artiklan 5 kohdan a alakohdan ja 56 artiklan 6 kohdan soveltamista kunkin kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen on organisaatioltaan, rahoituspäätöksiltään, oikeudelliselta rakenteeltaan ja päätöksenteoltaan oltava riippumaton yksiköistä, joita se valvoo.
4.  
Jäsenvaltioiden on varmistettava, että kansallisen kyberturvallisuussertifioinnin myöntävät viranomaisten toiminta, joka liittyy 56 artiklan 5 kohdan a alakohdan ja 56 artiklan 6 kohdan mukaiseen eurooppalaisten kyberturvallisuussertifikaattien myöntämiseen, on tiukasti erotettu tämän artiklan mukaisesta valvontatoiminnasta ja että nämä toiminnot suoritetaan toisistaan riippumattomasti.
5.  
Jäsenvaltioiden on varmistettava, että kansallisilla kyberturvallisuussertifioinnin myöntävillä viranomaisilla on riittävät resurssit käyttää valtuuksiaan ja suorittaa tuloksekkaasti ja tehokkaasti niille osoitetut tehtävät.
6.  
Tämän asetuksen tehokkaan täytäntöönpanon varmistamiseksi on aiheellista, että kansalliset kyberturvallisuussertifiointiviranomaiset osallistuvat Euroopan kyberturvallisuuden sertifiointiryhmään aktiivisella, tehokkaalla ja turvallisella tavalla.
7.  

Kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten on

▼M1

a) 

valvottava ja pantava täytäntöön yhteistyössä muiden asiaankuuluvien markkinavalvontaviranomaisten kanssa eurooppalaisiin kyberturvallisuuden sertifiointijärjestelmiin 54 artiklan 1 kohdan j alakohdan nojalla sisältyviä sääntöjä sen seuraamiseksi, noudattavatko tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit sekä tietoturvapalvelut niiden alueella myönnettyjen eurooppalaisten kyberturvallisuussertifikaattien vaatimuksia;

b) 

seurattava alueelleen sijoittautuneiden ja vaatimustenmukaisuuden itsearviointia soveltavien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajien tai tarjoajien velvollisuuksien noudattamista ja pantava täytäntöön näitä velvollisuuksia ja seurattava erityisesti 53 artiklan 2 ja 3 kohdassa sekä vastaavassa eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä vahvistettujen tällaisten valmistajien tai palveluntarjoajien velvollisuuksien noudattamista ja pantava täytäntöön kyseisiä velvollisuuksia;

▼B

c) 

aktiivisesti avustettava ja tuettava kansallisia akkreditointielimiä näiden seuratessa ja valvoessa vaatimustenmukaisuuden arviointilaitosten toimintaa tämän asetuksen soveltamiseksi, sanotun kuitenkaan rajoittamatta 60 artiklan 3 kohdan soveltamista;

d) 

seurattava ja valvottava 56 artiklan 5 kohdassa tarkoitettujen julkisten elinten toimintaa;

e) 

myönnettävä soveltuvin osin valtuudet vaatimustenmukaisuuden arviointilaitoksille 60 artiklan 3 kohdan mukaisesti ja rajoitettava myönnettyjä valtuutuksia taikka keskeytettävä tai peruutettava ne, jos vaatimustenmukaisuuden arviointilaitokset eivät noudata tämän asetuksen vaatimuksia;

f) 

käsiteltävä luonnollisten henkilöiden tai oikeushenkilöiden tekemät valitukset, jotka liittyvät kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten tai vaatimustenmukaisuuden arviointilaitosten 56 artiklan 6 kohdan mukaisesti myöntämiin eurooppalaisiin kyberturvallisuussertifikaatteihin tai 53 artiklan mukaisesti annettuihin EU-vaatimustenmukaisuusilmoituksiin, tutkittava asianmukaisessa määrin valituksen kohde ja ilmoitettava valituksen tekijälle tutkinnan etenemisestä ja tuloksesta kohtuullisessa ajassa;

g) 

toimitettava ENISAlle ja Euroopan kyberturvallisuuden sertifiointiryhmälle vuosittainen yhteenveto tämän kohdan b, c ja d alakohtien tai 8 kohdan nojalla toteutetuista toimista;

▼M1

h) 

tehtävä yhteistyötä muiden kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten tai muiden viranomaisten kanssa esimerkiksi jakamalla tietoa mahdollisista tapauksista, joissa tieto- ja viestintätekniikan tuotteet, palvelut tai prosessit taikka tietoturvapalvelut eivät vastaa tämän asetuksen tai yksittäisten eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien vaatimuksia; ja

▼B

i) 

seurattava asiaa koskevaa kehitystä kyberturvallisuussertifioinnin alalla.

8.  

Kullakin kansallisella kyberturvallisuussertifioinnin myöntävällä viranomaisella on oltava ainakin valtuudet

a) 

pyytää vaatimustenmukaisuuden arviointilaitoksilta, eurooppalaisen kyberturvallisuussertifikaatin haltijoilta ja EU-vaatimustenmukaisuusilmoituksen antajilta kaikki tiedot, jotka se tarvitsee tehtävänsä suorittamiseksi;

b) 

tehdä tarkastusten avulla tutkimuksia vaatimustenmukaisuuden arviointilaitoksista, eurooppalaisen kyberturvallisuussertifikaatin haltijoista ja EU-vaatimustenmukaisuusilmoituksen antajista sen tarkastamiseksi, että ne noudattavat tämän osaston säännöksiä;

c) 

toteuttaa asianmukaisia toimenpiteitä kansallisen lainsäädännön mukaisesti varmistaakseen, että vaatimustenmukaisuuden arviointilaitokset, eurooppalaisen kyberturvallisuussertifikaatin haltijat ja EU-vaatimustenmukaisuusilmoitusten antajat noudattavat tämän asetuksen tai eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän vaatimuksia;

d) 

päästä vaatimustenmukaisuuden arviointilaitosten ja eurooppalaisen kyberturvallisuussertifikaatin haltijoiden tiloihin tutkimusten tekemiseksi unionin tai jäsenvaltion prosessioikeuden mukaisesti;

e) 

peruuttaa kansallisen lainsäädännön mukaisesti kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen tai 56 artiklan 6 kohdan mukaisesti vaatimustenmukaisuuden arviointilaitosten myöntämät eurooppalaiset kyberturvallisuussertifikaatit, jos ne eivät täytä tämän asetuksen tai eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän vaatimuksia;

f) 

määrätä seuraamuksia kansallisen lainsäädännön mukaisesti 65 artiklassa säädetyllä tavalla ja vaatia lopettamaan tässä asetuksessa säädettyjen velvoitteiden rikkominen välittömästi.

▼M1

9.  
Kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten on tehtävä yhteistyötä keskenään ja komission kanssa erityisesti vaihtamalla tietoja, kokemuksia ja hyviä käytäntöjä tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalvelujen kyberturvallisuussertifioinnista ja niiden kyberturvallisuuteen liittyvistä teknisistä kysymyksistä.

▼B

59 artikla

Vertaisarviointi

1.  
Kansallisille kyberturvallisuussertifioinnin myöntäville viranomaisille on tehtävä vertaisarviointeja, jotta koko unionissa saadaan käyttöön toisiaan vastaavat standardit, jotka koskevat myönnettyjä eurooppalaisia kyberturvallisuussertifikaatteja ja EU-vaatimustenmukaisuusilmoituksia.
2.  
Vertaisarvioinnissa on käytettävä luotettavia ja avoimia arviointiperusteita ja -menettelyjä, erityisesti kun on kyse rakenteita, henkilöresursseja ja prosesseja koskevista vaatimuksista, luottamuksellisuudesta ja valituksista.
3.  

Vertaisarvioinnissa on arvioitava

a) 

soveltuvin osin se, onko kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen toiminnot, jotka liittyvät 56 artiklan 5 kohdan a alakohdan ja 56 artiklan 6 kohdan mukaiseen eurooppalaisten kyberturvallisuussertifikaattien myöntämiseen, erotettu tiukasti 58 artiklan mukaisesta valvontatoiminnasta ja suoritetaanko molemmat toiminnot toisistaan riippumattomasti;

▼M1

b) 

menettelyt, joilla valvotaan ja pannaan täytäntöön säännöt, jotka koskevat sen seuraamista, noudattavatko tieto- ja viestintätekniikan tuotteet, palvelut ja prosessit sekä tietoturvapalvelut eurooppalaisten kyberturvallisuussertifikaattien vaatimuksia 58 artiklan 7 kohdan a alakohdan mukaisesti;

c) 

menettelyt, joilla seurataan tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen valmistajien ja tarjoajien velvollisuuksien noudattamista ja pannaan täytäntöön näitä velvollisuuksia 58 artiklan 7 kohdan b alakohdan mukaisesti;

▼B

d) 

menettelyt, joilla seurataan, valtuutetaan ja valvotaan vaatimustenmukaisuuden arviointilaitosten toimintaa;

e) 

soveltuvin osin se, onko korkean varmuustason eurooppalaisia kyberturvallisuussertifikaatteja 56 artiklan 6 kohdan nojalla myöntävien viranomaisten tai elinten henkilökunnalla tarvittava asiantuntemus.

4.  
Vertaisarvioinnin tekevät vähintään kaksi muiden jäsenvaltioiden kansallista kyberturvallisuussertifioinnin myöntävää viranomaista ja komissio, ja se tehdään vähintään kerran viidessä vuodessa. ENISA voi osallistua vertaisarviointiin.
5.  
Komissio voi antaa täytäntöönpanosäädöksiä, joilla vahvistetaan vähintään viideksi vuodeksi vertaisarviointeja varten suunnitelma, jossa esitetään perusteet vertaisarviointiryhmän kokoonpanolle, vertaisarvioinnissa käytetyt menetelmät, aikataulu, arviointien suoritustiheys ja muut vertaisarviointiin liittyvät tehtävät. Tällaisia täytäntöönpanosäädöksiä antaessaan komissio ottaa asianmukaisesti huomioon Euroopan kyberturvallisuuden sertifiointiryhmän näkemykset. Nämä täytäntöönpanosäädökset hyväksytään 66 artiklan 2 kohdassa tarkoitettua tarkastelumenettelyä noudattaen.
6.  
Euroopan kyberturvallisuuden sertifiointiryhmän on tarkasteltava vertaisarvioinnin tuloksia ja laadittava yhteenvetoja, jotka voidaan asettaa julkisesti saataville, sekä tarvittaessa annettava ohjeistusta tai suosituksia, jotka koskevat asianomaisten yksiköiden toteuttamia toimia tai toimenpiteitä.

60 artikla

Vaatimustenmukaisuuden arviointilaitokset

1.  
Asetuksen (EY) N:o 765/2008 mukaisesti nimettyjen kansallisten akkreditointielinten on akkreditoitava vaatimustenmukaisuuden arviointilaitokset. Tällainen akkreditointi annetaan vain, jos vaatimustenmukaisuuden arviointilaitos täyttää tämän asetuksen liitteessä esitetyt vaatimukset.
2.  
Jos kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen antaa eurooppalaisen kyberturvallisuussertifikaatin 56 artiklan 5 kohdan a alakohdan ja 56 artiklan 6 kohdan nojalla, kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen sertifiointielin akkreditoidaan tämän artiklan 1 kohdan nojalla vaatimustenmukaisuuden arviointilaitokseksi.
3.  
Jos eurooppalaisissa kyberturvallisuuden sertifiointijärjestelmissä vahvistetaan 54 artiklan 1 kohdan f alakohdan mukaisia erityisiä vaatimuksia tai lisävaatimuksia, kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen valtuuttaa ainoastaan sellaiset vaatimustenmukaisuuden arviointilaitokset, jotka täyttävät nämä vaatimukset.
4.  
Edellä 1 kohdassa tarkoitettu akkreditointi myönnetään enintään viideksi vuodeksi, ja se voidaan uusia samoin edellytyksin, jos vaatimustenmukaisuuden arviointilaitos edelleen täyttää tässä artiklassa säädetyt vaatimukset. Kansallisten akkreditointielinten on kaikin asianmukaisin toimin kohtuullisessa ajassa rajoitettava 1 kohdan nojalla myönnettyä vaatimustenmukaisuuden arviointilaitoksen akkreditointia taikka keskeytettävä tai peruttava se, jos akkreditoinnin edellytykset eivät täyty tai eivät enää täyty tai jos vaatimustenmukaisuuden arviointilaitoksen toiminta rikkoo tämän asetuksen säännöksiä.

61 artikla

Ilmoittaminen

1.  
Kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten on jokaisen eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän osalta ilmoitettava komissiolle vaatimustenmukaisuuden arviointilaitoksista, jotka on akkreditoitu ja soveltuvin osin 60 artiklan 3 kohdan nojalla valtuutettu myöntämään eurooppalaisia kyberturvallisuussertifikaatteja 52 artiklassa tarkoitetuilla määritellyillä varmuustasoilla. Kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten on ilman aiheetonta viivytystä ilmoitettava komissiolle kaikista niiden myöhemmistä muutoksista.
2.  
Vuoden kuluttua eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän voimaantulosta komissio julkaisee luettelon sertifiointijärjestelmän mukaisesti ilmoitetuista vaatimustenmukaisuuden arviointilaitoksista Euroopan unionin virallisessa lehdessä.
3.  
Jos komissio saa ilmoituksen 2 kohdassa tarkoitetun ajanjakson päättymisen jälkeen, se julkaisee Euroopan unionin virallisessa lehdessä muutokset ilmoitettuja vaatimustenmukaisuuden arviointilaitoksia koskevaan luetteloon kahden kuukauden kuluessa kyseisen ilmoituksen vastaanottamisesta.
4.  
Kansallinen kyberturvallisuussertifioinnin myöntävä viranomainen voi esittää komissiolle pyynnön poistaa kyseisen viranomaisen ilmoittama vaatimustenmukaisuuden arviointilaitos 2 kohdassa tarkoitetusta luettelosta. Komissio julkaisee Euroopan unionin virallisessa lehdessä vastaavat tarkistukset luetteloon kuukauden kuluessa kansallisen kyberturvallisuussertifioinnin myöntävän viranomaisen pyynnön vastaanottamisesta.
5.  
Komissio voi hyväksyä täytäntöönpanosäädöksiä, joilla vahvistetaan olosuhteet, muotoseikat ja menettelyt tämän artiklan 1 kohdassa tarkoitetuille ilmoituksille. Nämä täytäntöönpanosäädökset hyväksytään 66 artiklan 2 kohdassa tarkoitettua tarkastelumenettelyä noudattaen.

62 artikla

Euroopan kyberturvallisuuden sertifiointiryhmä

1.  
Perustetaan Euroopan kyberturvallisuuden sertifiointiryhmä.
2.  
Euroopan kyberturvallisuuden sertifiointiryhmä muodostetaan kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten tai muiden asiaankuuluvien kansallisten viranomaisten edustajista. Euroopan kyberturvallisuuden sertifiointiryhmän jäsen ei voi edustaa useampaa kuin kahta jäsenvaltiota.
3.  
Sidosryhmiä ja asiaankuuluvia kolmansia osapuolia voidaan kutsua Euroopan kyberturvallisuuden sertifiointiryhmän kokouksiin ja osallistumaan sen työhön.
4.  

Euroopan kyberturvallisuuden sertifiointiryhmän tehtävänä on

a) 

neuvoa ja avustaa komissiota sen pyrkiessä varmistamaan tämän osaston johdonmukainen täytäntöönpano ja soveltaminen erityisesti unionin jatkuvan työohjelman osalta, kyberturvallisuussertifioinnin toimintapoliittisissa kysymyksissä, toimintaperiaatteiden yhteensovittamisessa ja eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien valmistelemisessa;

b) 

avustaa ja neuvoa ENISAa ja tehdä sen kanssa yhteistyötä ehdolla olevan järjestelmän valmistelemisessa 49 artiklan mukaisesti;

c) 

antaa ENISAn valmistelemasta ehdolla olevasta järjestelmästä lausunto 49 artiklan mukaisesti;

d) 

pyytää ENISAa valmistelemaan ehdolla olevan eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän 48 artiklan 2 kohdan mukaisesti;

e) 

antaa komissiolle osoitettuja lausuntoja voimassa olevien eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien ylläpitämisestä ja tarkistamisesta;

f) 

tarkastella merkityksellistä kehitystä kyberturvallisuussertifioinnin alalla ja vaihtaa tietoja ja hyviä käytäntöjä kyberturvallisuuden sertifiointijärjestelmistä;

g) 

helpottaa kansallisten kyberturvallisuussertifioinnin myöntävien viranomaisten välistä, tämän osaston mukaista yhteistyötä valmiuksien kehittämisen ja tietojenvaihdon avulla erityisesti ottamalla käyttöön menetelmiä tietojen vaihtamiseksi tehokkaasti kaikista kyberturvallisuussertifiointia koskevista kysymyksistä;

h) 

tukea vertaisarviointimekanismien täytäntöönpanoa 54 artiklan 1 kohdan u alakohdan nojalla perustetussa eurooppalaisessa kyberturvallisuuden sertifiointijärjestelmässä vahvistettujen sääntöjen mukaisesti;

i) 

helpottaa eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien mukauttamista kansainvälisesti tunnustettuihin standardeihin muun muassa tarkastamalla nykyisiä eurooppalaisia kyberturvallisuuden sertifiointijärjestelmiä ja antamalla tarvittaessa ENISAlle suosituksia aloista, joilla sen olisi puututtava yhdessä asiaankuuluvien kansainvälisten standardointiorganisaatioiden kanssa saatavilla olevien kansainvälisesti tunnustettujen standardien puutteisiin tai aukkoihin.

5.  
Komissio toimii ENISAn avustuksella Euroopan kyberturvallisuuden sertifiointiryhmän puheenjohtajana ja sihteeristönä 8 artiklan 1 kohdan e alakohdan mukaisesti.

63 artikla

Valitusoikeus

1.  
Luonnollisilla henkilöillä ja oikeushenkilöillä on oikeus tehdä valitus eurooppalaisen kyberturvallisuussertifikaatin myöntäjälle tai asianmukaiselle kansalliselle kyberturvallisuussertifioinnin myöntävälle viranomaiselle, jos valitus koskee vaatimustenmukaisuuden arviointilaitoksen 56 artiklan 6 kohdan mukaisesti myöntämää eurooppalaista kyberturvallisuussertifikaattia.
2.  
Viranomaisen tai elimen, jolle valitus on jätetty, on ilmoitettava valituksen tekijälle valituksen käsittelyn etenemisestä ja siitä tehdystä päätöksestä sekä 64 artiklassa tarkoitetusta oikeudesta tehokkaisiin oikeussuojakeinoihin.

64 artikla

Oikeus tehokkaisiin oikeussuojakeinoihin

1.  

Sen estämättä, mitä hallinnollisista tai muista kuin oikeudellisista oikeussuojakeinoista säädetään tai määrätään, luonnollisilla henkilöillä ja oikeushenkilöillä on oltava oikeus tehokkaisiin oikeussuojakeinoihin seuraavien osalta:

a) 

edellä 63 artiklan 1 kohdassa tarkoitetun viranomaisen tai elimen päätökset, mukaan lukien soveltuvin osin eurooppalaisen kyberturvallisuussertifikaatin virheellistä myöntämistä koskevat päätökset, päätökset olla myöntämättä eurooppalaista kyberturvallisuussertifikaattia tai päätökset tunnustaa kyseisten luonnollisten henkilöiden ja oikeushenkilöiden hallussa oleva eurooppalainen kyberturvallisuussertifikaatti;

b) 

edellä 63 artiklan 1 kohdassa tarkoitetulle viranomaiselle tai elimelle tehdyn valituksen käsittelemättä jättäminen.

2.  
Tämän artiklan mukaiset kanteet on nostettava sen jäsenvaltion tuomioistuimissa, johon kanteen kohteena oleva viranomainen tai elin on sijoittautunut.

65 artikla

Seuraamukset

Jäsenvaltioiden on annettava säännöt seuraamuksista, joita sovelletaan tämän osaston ja eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien säännösten rikkomiseen, ja toteutettava kaikki tarvittavat toimenpiteet sen varmistamiseksi, että ne pannaan täytäntöön. Säädettyjen seuraamusten on oltava tehokkaita, oikeasuhteisia ja varoittavia. Jäsenvaltioiden on ilmoitettava nämä säännöt ja toimenpiteet komissiolle viipymättä ja ilmoitettava sille niihin vaikuttavista myöhemmistä muutoksista.

IV OSASTO

LOPPUSÄÄNNÖKSET

66 artikla

Komiteamenettely

1.  
Komissiota avustaa komitea. Tämä komitea on asetuksessa (EU) N:o 182/2011 tarkoitettu komitea.
2.  
Kun viitataan tähän kohtaan, sovelletaan asetuksen (EU) N:o 182/2011 5 artiklan 4 kohdan b alakohtaa.

67 artikla

Arviointi ja uudelleentarkastelu

1.  
Komissio arvioi viimeistään 28 päivänä kesäkuuta 2024 ja sen jälkeen viiden vuoden välein ENISAn ja sen työtapojen vaikutuksen, tehokkuuden ja tuloksellisuuden sekä mahdollisen tarpeen muuttaa ENISAn toimeksiantoa ja tällaisten muutosten taloudelliset vaikutukset. Arvioinnissa otetaan huomioon ENISAn toiminnastaan mahdollisesti saama palaute. Jos komissio katsoo, ettei ENISAn toiminnan jatkaminen ole enää perusteltua sille asetettuihin tavoitteisiin, toimeksiantoon ja tehtäviin nähden, komissio voi ehdottaa, että tätä asetusta muutetaan ENISAa koskevien säännösten osalta.

▼M1

2.  
Arvioinnissa arvioidaan myös tämän asetuksen III osaston säännösten, myös eurooppalaisten kyberturvallisuuden sertifiointijärjestelmien ja niiden perustana olevan näytön hyväksymiseen johtavien menettelyjen, vaikutusta, tehokkuutta ja tuloksellisuutta suhteessa tavoitteisiin varmistaa tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalvelujen kyberturvallisuuden riittävä taso unionissa ja parantaa sisämarkkinoiden toimintaa.
3.  
Arvioinnissa arvioidaan, ovatko sisämarkkinoille pääsyä koskevat keskeiset kyberturvallisuusvaatimukset tarpeen, jotta voidaan estää sellaisten tieto- ja viestintätekniikan tuotteiden, palvelujen ja prosessien sekä tietoturvapalveluiden pääsy sisämarkkinoille, jotka eivät täytä kybertuvallisuuden perusvaatimuksia.

▼B

4.  
Komissio toimittaa viimeistään 28 päivänä kesäkuuta 2024 ja joka viides vuosi sen jälkeen arviointikertomuksen ja päätelmänsä Euroopan parlamentille, neuvostolle ja johtokunnalle. Kyseisen kertomuksen tulokset julkistetaan.

68 artikla

Kumoaminen ja seuraanto

1.  
Kumotaan asetus (EU) N:o 526/2013 27 päivästä kesäkuuta 2019 alkaen.
2.  
Viittaukset asetukseen (EU) N:o 526/2013 ja kyseisellä asetuksella perustettuun ENISAan katsotaan viittauksiksi tähän asetukseen ja tällä asetuksella perustettuun ENISAan.
3.  
Tällä asetuksella perustettu ENISA toimii kaikkien omistusten, sopimusten, oikeudellisten velvoitteiden, työsopimusten, taloudellisten sitoumusten ja vastuiden osalta asetuksella (EU) N:o 526/2013 perustetun ENISAn seuraajana. Kaikki johtokunnan ja hallituksen asetuksen (EU) N:o 526/2013 mukaisesti hyväksytyt päätökset pysyvät voimassa edellyttäen, että ne ovat tämän asetuksen mukaisia.
4.  
ENISA perustetaan määrittelemättömäksi toimiajaksi 27 päivästä kesäkuuta 2019.
5.  
Asetuksen (EU) N:o 526/2013 24 artiklan 4 kohdan mukaisesti nimitetty pääjohtaja toimii edelleen ENISAn pääjohtajana ja hoitaa tämän asetuksen 20 artiklassa tarkoitetut tehtävänsä jäljellä olevan toimikautensa ajan. Hänen työsopimuksensa muut ehdot pysyvät muuttumattomina.
6.  
Asetuksen (EU) N:o 526/2013 6 artiklan mukaisesti nimitetyt johtokunnan jäsenet ja varajäsenet toimivat edelleen ENISAn johtokunnan jäseninä ja varajäseninä ja hoitavat tämän asetuksen 15 artiklassa tarkoitetut tehtävänsä jäljellä olevan toimikautensa ajan.

69 artikla

Voimaantulo

1.  
Tämä asetus tulee voimaan kahdentenakymmenentenä päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.
2.  
58, 60, 61, 63, 64 ja 65 artiklaa sovelletaan 28 päivästä kesäkuuta 2021.

Tämä asetus on kaikilta osiltaan velvoittava, ja sitä sovelletaan sellaisenaan kaikissa jäsenvaltioissa.




LIITE

VAATIMUSTENMUKAISUUDEN ARVIOINTILAITOKSIA KOSKEVAT VAATIMUKSET

Vaatimustenmukaisuuden arviointilaitokset akkreditoidaan vain, jos ne täyttävät seuraavat vaatimukset:

1. 

Vaatimustenmukaisuuden arviointilaitoksen on oltava perustettu kansallisen lainsäädännön mukaisesti ja sen on oltava oikeushenkilö.

▼M1

2. 

Vaatimustenmukaisuuden arviointilaitoksen on oltava arvioimastaan organisaatiosta tai tieto- ja viestintätekniikan tuotteesta, palvelusta tai prosessista taikka tietoturvapalvelusta riippumaton kolmas osapuoli.

3. 

Elintä, joka kuuluu yrittäjäjärjestöön tai ammattialajärjestöön, joka edustaa yrityksiä, jotka ovat osallisina elimen arvioimien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen suunnittelussa, valmistuksessa, toimittamisessa, kokoamisessa, käytössä tai ylläpidossa, voidaan pitää vaatimustenmukaisuuden arviointilaitoksena edellyttäen, että osoitetaan sen riippumattomuus ja eturistiriitojen pois sulkeminen.

4. 

Vaatimustenmukaisuuden arviointilaitokset, niiden ylin johto ja vaatimustenmukaisuuden arviointitehtävien suorittamisesta vastaavat henkilöt eivät saa olla arvioitavan tieto- ja viestintätekniikan tuotteen, palvelun tai prosessin taikka tietoturvapalvelun suunnittelijoita, valmistajia, toimittajia, asentajia, ostajia, omistajia, käyttäjiä tai ylläpitäjiä taikka minkään tällaisen osapuolen valtuutettuja edustajia. Kyseinen kielto ei sulje pois sellaisten arvioitujen tieto- ja viestintätekniikan tuotteiden käyttöä, jotka ovat vaatimustenmukaisuuden arviointilaitoksen toimien kannalta tarpeellisia, tai tällaisten tuotteiden käyttöä henkilökohtaisiin tarkoituksiin.

5. 

Vaatimustenmukaisuuden arviointilaitokset, niiden ylin johto ja vaatimustenmukaisuusarviointitehtävien suorittamisesta vastaavat henkilöt eivät myöskään saa olla suoranaisesti mukana arvioinnin kohteena olevien tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen suunnittelussa, valmistuksessa tai rakentamisessa, toimittamisessa, kaupan pitämisessä, asentamisessa, käytössä tai ylläpidossa eivätkä edustaa kyseisissä toiminnoissa mukana olevia osapuolia. Vaatimustenmukaisuuden arviointilaitokset, niiden ylin johto ja vaatimustenmukaisuusarviointitehtävien suorittamisesta vastaavat henkilöt eivät saa osallistua mihinkään toimintaan, joka voi olla ristiriidassa sen kanssa, että ne ovat arvioissaan riippumattomia, tai joka voi vaarantaa niiden luotettavuuden vaatimuksenmukaisuuden arviointitoimissa. Kyseinen kielto koskee erityisesti konsultointipalveluja.

▼B

6. 

Jos vaatimustenmukaisuuden arviointilaitoksen omistaa tai sen toimintaa harjoittaa julkinen taho tai laitos, riippumattomuus ja eturistiriidattomuus on varmistettava kansallisen sertifioinnin myöntävän viranomaisen ja vaatimustenmukaisuuden arviointilaitoksen välillä, ja se on dokumentoitava.

7. 

Vaatimustenmukaisuuden arviointilaitosten on varmistettava, että niiden tytäryhtiöiden ja alihankkijoiden toimet eivät vaikuta niiden suorittamien vaatimustenmukaisuuden arviointitoimien luottamuksellisuuteen, objektiivisuuteen tai puolueettomuuteen.

8. 

Vaatimustenmukaisuuden arviointilaitosten ja niiden henkilöstön on suoritettava vaatimustenmukaisuuden arviointitoimet moitteetonta ammattietiikkaa ja kyseisellä erityisalalla vaadittavaa teknistä pätevyyttä osoittaen, eikä arviointilaitoksiin ja niiden henkilöstöön saa kohdistua mitään sellaista painostusta tai johdattelua – mukaan lukien taloudellista painostusta tai johdattelua – joka saattaisi vaikuttaa arviointilaitosten ja niiden henkilöstön harkintaan tai vaatimustenmukaisuuden arviointitoimien tuloksiin, erityisesti sellaisten henkilöiden tai henkilöryhmien osalta, joille näiden toimien tuloksilla on merkitystä.

9. 

Vaatimustenmukaisuuden arviointilaitoksen on kyettävä suorittamaan kaikki vaatimustenmukaisuuden arviointitehtävät, jotka sille on tässä asetuksessa osoitettu, siitä riippumatta, suorittaako vaatimustenmukaisuuden arviointilaitos kyseiset tehtävät itse vai suoritetaanko ne sen puolesta ja sen vastuulla. Kaikki alihankinta tai ulkopuolisen henkilöstön kuuleminen on dokumentoitava asianmukaisesti, siihen ei saa osallistua välittäjiä, ja siitä on laadittava kirjallinen sopimus, jossa sovitaan muun muassa luottamuksellisuudesta ja eturistiriidoista. Kyseisen vaatimustenmukaisuuden arviointilaitoksen on kannettava täysi vastuu suoritetuista tehtävistä.

10. 

▼M1

Vaatimustenmukaisuuden arviointilaitoksella on kaikkina aikoina sekä kunkin vaatimustenmukaisuuden arviointimenettelyn ja kunkin tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen tyypin, luokan tai alaluokan osalta oltava käytössään

▼B

a) 

tarvittava henkilöstö, jolla on tekninen tietämys sekä riittävä ja soveltuva kokemus vaatimustenmukaisuuden arviointitehtävien suorittamiseksi;

b) 

tarvittavat kuvaukset menettelyistä, joiden mukaisesti vaatimustenmukaisuuden arviointi suoritetaan siten, että varmistetaan näiden menettelyiden avoimuus ja toistettavuus. Sen käytössä on oltava asianmukaiset toimintatavat ja menettelyt, joilla erotetaan toisistaan ilmoitettuna sen laitoksena 61 artiklan nojalla suorittamat tehtävät ja sen muu toiminta;

▼M1

c) 

menettelyt, joiden mukaisesti se hoitaa tehtäviään siten, että yritysten koko, toimiala ja rakenne, asianomaisissa tieto- ja viestintätekniikan tuotteissa, palveluissa tai prosesseissa taikka tietoturvapalveluissa käytettävän teknologian monimutkaisuus sekä tuotannon luonne massa- tai sarjatuotantona otetaan asianmukaisesti huomioon.

▼B

11. 

Vaatimustenmukaisuuden arviointilaitoksella on oltava käytössään tarvittavat keinot niiden teknisten ja hallinnollisten tehtävien suorittamiseen, joita vaatimustenmukaisuuden arviointitoimien asianmukainen hoitaminen edellyttää, ja sillä on oltava käytettävissään kaikki tarvittavat laitteet ja välineet.

12. 

Vaatimustenmukaisuuden arviointitoimien suorittamisesta vastaavalla henkilöllä on oltava:

a) 

vankka tekninen ja ammatillinen koulutus, joka kattaa kaikki vaatimustenmukaisuuden arviointitoimet;

b) 

riittävät tiedot suoritettavia vaatimustenmukaisuuden arviointeja koskevista vaatimuksista ja riittävät valtuudet tällaisten arviointien suorittamiseen;

c) 

tarvittavat tiedot ja ymmärrys sovellettavista vaatimuksista ja testausstandardeista;

d) 

kyky laatia todistuksia, asiakirjoja ja selostuksia, joilla osoitetaan, että vaatimustenmukaisuuden arvioinnit on suoritettu.

13. 

Vaatimustenmukaisuuden arviointilaitosten, niiden ylimmän johdon, vaatimustenmukaisuuden arviointitoimien suorittamisesta vastaavan henkilöstön ja alihankkijoiden puolueettomuus on taattava.

14. 

Ylimmän johdon ja vaatimustenmukaisuusarviointitoiminnasta vastaavien henkilöiden palkka ei saa olla riippuvainen suoritettujen vaatimustenmukaisuusarviointien määrästä eikä arviointien tuloksista.

15. 

Vaatimustenmukaisuuden arviointilaitosten on otettava vastuuvakuutus, jollei tällainen vastuu kuulu jäsenvaltiolle kansallisen lainsäädännön perusteella tai jollei jäsenvaltio itse ole välittömästi vastuussa vaatimustenmukaisuuden arvioinnista.

16. 

Vaatimustenmukaisuuden arviointilaitoksen ja sen henkilöstön, komiteoiden, tytäryhtiöiden, alihankkijoiden ja laitokseen yhteydessä olevien elinten tai ulkoisten elinten henkilöstön on ylläpidettävä luottamuksellisuutta ja niillä on vaitiolovelvollisuus kaikkien niiden tietojen suhteen, joita ne saavat suorittaessaan vaatimustenarviointiin liittyviä tehtäviään tämän asetuksen tai sen täytäntöön panemiseksi annetun kansallisen lainsäädännön säännösten mukaisesti, paitsi kun näihin sovelletaan unionin tai jäsenvaltion lainsäädäntöä, jossa edellytetään niiden julkistamista ja lukuun ottamatta niiden jäsenvaltioiden toimivaltaisten viranomaisten osalta, joissa laitoksen toimet suoritetaan. Teollis- ja tekijänoikeudet on suojattava. Vaatimustenmukaisuuden arviointilaitoksella on oltava käytössä tämän kohdan vaatimusten mukaiset dokumentoidut menettelyt.

17. 

Edellä olevaa 16 kohtaa lukuun ottamatta tämän liitteen vaatimukset eivät estä millään tavalla teknisten tietojen ja sääntelyohjeistuksen vaihtoa vaatimustenmukaisuuden arviointilaitoksen ja sertifiointia hakevan tai sitä harkitsevan henkilön välillä.

18. 

Vaatimustenmukaisuuden arviointilaitosten on toimittava johdonmukaisilla, oikeudenmukaisilla ja kohtuullisilla ehdoilla ja edellytyksillä ja otettava huomioon pk-yritysten maksuihin liittyvät edut.

▼M1

19. 

Vaatimustenmukaisuuden arviointilaitosten on täytettävä tieto- ja viestintätekniikan tuotteiden, palvelujen tai prosessien taikka tietoturvapalvelujen sertifioinnista vastaavien vaatimustenmukaisuuden arviointilaitosten akkreditointia koskevan asiaankuuluvan, asetuksen (EY) N:o 765/2008 2 artiklan 9 alakohdassa määritellyn yhdenmukaistetun standardin vaatimukset.

20. 

Vaatimustenmukaisuuden arviointilaitosten on varmistettava, että vaatimustenmukaisuuden arvioinnissa käytettävät testilaboratoriot täyttävät testauksesta vastaavien laboratorioiden akkreditointia koskevan asiaankuuluvan, asetuksen (EY) N:o 765/2008 2 artiklan 9 alakohdassa määritellyn yhdenmukaistetun standardin vaatimukset.



( 1 ) Euroopan parlamentin ja neuvoston asetus (EU) N:o 910/2014, annettu 23 päivänä heinäkuuta 2014, sähköisestä tunnistamisesta ja sähköisiin transaktioihin liittyvistä luottamuspalveluista sisämarkkinoilla ja direktiivin 1999/93/EY kumoamisesta (EUVL L 257, 28.8.2014, s. 73).

( 2 )  EYVL L 56, 4.3.1968, s. 1.

( 3 ) Komission delegoitu asetus (EU) N:o 1271/2013, annettu 30 päivänä syyskuuta 2013, Euroopan parlamentin ja neuvoston asetuksen (EU, Euratom) N:o 966/2012 208 artiklassa tarkoitettuja elimiä koskevasta varainhoidon puiteasetuksesta (EUVL L 328, 7.12.2013, s. 42).

( 4 ) Komission päätös (EU, Euratom) 2015/443, annettu 13 päivänä maaliskuuta 2015, turvallisuudesta komissiossa (EUVL L 72, 17.3.2015, s. 41).

( 5 ) Komission päätös (EU, Euratom) 2015/444, annettu 13 päivänä maaliskuuta 2015, EU:n turvallisuusluokiteltujen tietojen suojaamista koskevista säännöistä (EUVL L 72, 17.3.2015, s. 53).

( 6 ) Euroopan parlamentin ja neuvoston asetus (EU, Euratom) 2018/1046, annettu 18 päivänä heinäkuuta 2018, unionin yleiseen talousarvioon sovellettavista varainhoitosäännöistä, asetusten (EU) N:o 1296/2013, (EU) N:o 1301/2013, (EU) N:o 1303/2013, (EU) N:o 1304/2013, (EU) N:o 1309/2013, (EU) N:o 1316/2013, (EU) N:o 223/2014, (EU) N:o 283/2014 ja päätöksen N:o 541/2014/EU muuttamisesta sekä asetuksen (EU, Euratom) N:o 966/2012 kumoamisesta (EUVL L 193, 30.7.2018, s. 1).

( 7 ) Euroopan parlamentin ja neuvoston asetus (EU, Euratom) N:o 883/2013, annettu 11 päivänä syyskuuta 2013, Euroopan petostentorjuntaviraston (OLAF) tutkimuksista sekä Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 1073/1999 ja neuvoston asetuksen (Euratom) N:o 1074/1999 kumoamisesta (EUVL L 248, 18.9.2013, s. 1).

( 8 )  EYVL L 136, 31.5.1999, s. 15.

( 9 ) Neuvoston asetus (Euratom, EY) N:o 2185/96, annettu 11 päivänä marraskuuta 1996, komission paikan päällä suorittamista tarkastuksista ja todentamisista Euroopan yhteisöjen taloudellisiin etuihin kohdistuvien petosten ja muiden väärinkäytösten estämiseksi (EYVL L 292, 15.11.1996, s. 2).

( 10 ) Neuvoston asetus N:o 1 Euroopan talousyhteisössä käytettäviä kieliä koskevista järjestelyistä (EYVL 17, 6.10.1958, s. 385).