|
Iris Oifigiúil |
GA Sraith L |
|
2023/2841 |
18.12.2023 |
RIALACHÁN (AE, Euratom) 2023/2841 Ó PHARLAIMINT NA hEORPA AGUS ÓN gCOMHAIRLE
an 13 Nollaig 2023
lena leagtar síos bearta le haghaidh ardleibhéal comhchoiteann cibearshlándála in institiúidí, comhlachtaí, oifigí agus gníomhaireachtaí an Aontais
TÁ PARLAIMINT NA hEORPA AGUS COMHAIRLE AN AONTAIS EORPAIGH,
Ag féachaint don Chonradh ar Fheidhmiú an Aontais Eorpaigh, agus go háirithe Airteagal 298 de,
Ag féachaint don Chonradh ag bunú an Chomhphobail Eorpaigh do Fhuinneamh Adamhach, agus go háirithe Airteagal 106a de,
Ag féachaint don togra ón gCoimisiún Eorpach,
Tar éis dóibh an dréachtghníomh reachtach a chur chuig na parlaimintí náisiúnta,
Ag gníomhú dóibh i gcomhréir leis an ngnáthnós imeachta reachtach (1) ,
De bharr an mhéid seo a leanas:
|
(1) |
Sa ré dhigiteach, is bunchloch í an teicneolaíocht faisnéise agus cumarsáide do riarachán Eorpach atá oscailte, éifeachtúil agus neamhspleách. De bharr shíorathrú na teicneolaíochta agus castacht agus idirnascthacht mhéadaithe na gcóras digiteach, méadaítear ar na rioscaí cibearshlándála lena bhfágtar go bhfuil eintitis an Aontais níos leochailí i leith cibearbhagairtí agus cibeartheagmhas, rud a chruthaíonn bagairt dá leanúnachas gnó agus dá n-acmhainneacht a sonraí a choinneáil slán. Cé gur príomhghnéithe de gníomhaíochtaí uile eintitis an Aontais is ea an úsáid mhéadaithe a bhaintear as néalseirbhísí, an úsáid uileláithreach a bhaintear as teicneolaíocht faisnéise agus cumarsáide (TFC), an t-ardleibhéal digitithe, an chianobair agus síorathrú na teicneolaíochta agus na nascachta, níl an athléimneacht dhigiteach leabaithe go leordhóthanach fós. |
|
(2) |
Bíonn timpeallacht na gcibearbhagairtí atá roimh eintitis an Aontais ag athrú de shíor. Bíonn na taicticí, na teicnící agus na próisis a úsáideann na gníomhaithe bagartha ag athrú de shíor cé gur beag athrú a thagann ar na príomh-bhunchúiseanna atá leis na hionsaithe sin, ó fhaisnéis neamhnochta luachmhar a ghoid go hairgead a dhéanamh, cúbláil a dhéanamh ar thuairim an phobail nó an bonn a bhaint ón mbonneagar digiteach. Tá an luas ar a ndéanann gníomhaithe bagartha a gcibirionsaithe ag méadú de shíor, agus tá a bhfeachtais ag éirí níos sofaisticiúla agus níos uathoibrithe, lena ndírítear ar raonta ionsaithe nochta atá ag síormhéadú agus lena ndéantar leochaileachtaí a dhúshaothrú go mear. |
|
(3) |
Tá timpeallachtaí TFC eintitis an Aontais spleách ar a chéile agus tá sreabha sonraí comhtháite acu agus oibríonn a n-úsáideoirí i ndlúthchomhair le chéile. Ciallaítear leis sin gur féidir le haon suaitheadh, fiú nuair nach mbaineann sé ar dtús ach le heintiteas amháin de chuid an Aontais, éifeachtaí méadaitheacha a bheith aige ar bhonn níos leithne, a bhféadfadh tionchair dhiúltacha fhorleathana agus fhadmharthanacha a bheith acu ar eintitis eile an Aontais. Ina theannta sin, tá timpeallachtaí TFC eintitis áirithe de chuid an Aontais nasctha le timpeallachtaí TFC na mBallstát, agus mar sin, d’fhéadfadh teagmhas in eintiteas de chuid an Aontais a bheith ina riosca cibearshlándála do thimpeallachtaí TFC na mBallstát, agus a mhalairt. Trí fhaisnéis a bhaineann go sonrach le teagmhas a chomhroinnt, d’fhéadfaí brath cibearbhagairtí nó cibeartheagmhas comhchosúil a dhéanann difear do na Ballstáit a éascú. |
|
(4) |
Is spriocanna tarraingteacha iad eintitis an Aontais a thugann aghaidh ar ghníomhaithe bagartha a bhfuil ardscileanna agus neart acmhainní acu agus ar bhagairtí eile chomh maith. An tráth céanna, tá éagsúlachtaí móra idir na heintitis sin maidir le leibhéal agus aibíocht na cibear-athléimneachta agus an cumas atá acu cibirghníomhaíochtaí mailíseacha a bhrath agus freagairt orthu. Is gá, dá bhrí sin, le haghaidh fheidhmiú eintitis an Aontais go mbainfidh siad ardleibhéal comhchoiteann cibearshlándála amach trí bhearta cibearshlándála a chur chun feidhme i gcomhréir leis na rioscaí cibearshlándála, malartú faisnéise agus comhar sainaitheanta. |
|
(5) |
Is é is aidhm do Threoir (AE) 2022/2555 ó Pharlaimint na hEorpa agus ón gComhairle (2) feabhas breise a chur ar acmhainneachtaí cibear-athléimneachta agus freagartha ar theagmhais na n-eintiteas poiblí agus príobháideach, na n-údarás inniúil, na gcomhlachtaí inniúla mar aon leis an Aontas ina iomláine. Is gá, dá bhrí sin, a áirithiú go ndéanfaidh eintitis an Aontais amhlaidh trí fhoráil a dhéanamh maidir le rialacha atá i gcomhréir le Treoir (AE) 2022/2555 agus atá ar aon dul lena leibhéal uaillmhéine. |
|
(6) |
Chun ardleibhéal comhchoiteann cibearshlándála a bhaint amach, is gá d’eintitis uile an Aontais creat inmheánach bainistíochta rioscaí, rialachais agus rialaithe cibearshlándála (‘an Creat’) a bhunú lena n-áiritheofar bainistíocht éifeachtach stuama ar gach riosca cibearshlándála agus lena gcuirfear bainistíocht leanúnachais gnó agus ghéarchéime san áireamh. Leis an gCreat, ba cheart beartais chibearshlándála a bhunú, lena n-áirítear cuspóirí agus tosaíochtaí, maidir le slándáil córas gréasán agus faisnéise lena gcuimsítear an timpeallacht TFC neamh-rúnaicmithe ina hiomláine. Ba cheart an Creat a bheith bunaithe ar chur chuige uileghuaise, darb aidhm córais gréasán agus faisnéise agus timpeallacht fhisiciúil na gcóras sin a chosaint ar theagmhais amhail goid, dóiteán, tuilte, teipeanna teileachumarsáide nó cumhachta, nó rochtain fhisiciúil neamhúdaraithe ar shaoráidí faisnéise agus próiseála faisnéise eintitis den Aontas agus damáiste do na saoráidí sin agus cur isteach orthu, a d’fhéadfadh cur isteach ar infhaighteacht, ar bharántúlacht, ar shláine nó ar rúndacht sonraí a stóráiltear, a tharchuirtear, a phróiseáiltear nó a bhfuil rochtain orthu trí chórais gréasán agus faisnéise. |
|
(7) |
Chun na rioscaí cibearshlándála a shainaithnítear faoin gCreat a bhainistiú, ba cheart d’eintitis uile an Aontais bearta teicniúla, oibríochtúla agus eagraíochtúla atá iomchuí agus comhréireach a ghlacadh. Ba cheart do na bearta sin aghaidh a thabhairt ar na réimsí agus na bearta bainistíochta riosca cibearshlándála dá bhforáiltear sa Rialachán seo chun cibearshlándáil eintitis uile an Aontais a neartú. |
|
(8) |
Ba cheart na sócmhainní agus na rioscaí cibearshlándála arna sainaithint sa Chreat mar aon leis na conclúidí a dhíorthaítear ó mheasúnuithe rialta aibíochta cibearshlándála a léiriú i bplean cibearshlándála a bhunóidh gach eintiteas de chuid an Aontais. Ba cheart na bearta bainistíochta riosca cibearshlándála arna nglacadh a bheith san áireamh sa phlean cibearshlándála. |
|
(9) |
Ós rud é gur próiseas leanúnach é an chibearshlándáil a áirithiú, ba cheart oiriúnacht agus éifeachtacht na mbeart arna ndéanamh de bhun an Rialacháin seo a athbhreithniú go rialta i bhfianaise na n-athruithe atá ag teacht ar rioscaí cibearshlándála, sócmhainní agus aibíocht cibearshlándála eintitis an Aontais. Ba cheart an Creat a athbhreithniú ar bhonn rialta agus gach 4 bliana ar a laghad, agus ba cheart an plean cibearshlándála a athbhreithniú gach 2 bhliain nó níos minice ná sin i gcás inar gá, tar éis na measúnuithe aibíochta cibearshlándála nó aon athbhreithniú substaintiúil ar an gCreat. |
|
(10) |
Ba cheart a áireamh sna bearta bainistíochta riosca cibearshlándála arna gcur i bhfeidhm ag eintitis an Aontais beartais arb é is aidhm dóibh, i gcás inar féidir, an cód foinseach a dhéanamh trédhearcach, agus coimircí le haghaidh cearta tríú páirtithe nó eintitis an Aontais á gcur san áireamh. Ba cheart na beartais sin a bheith comhréireach leis an riosca cibearshlándála, agus é mar aidhm leo an anailís ar chibearbhagairtí a éascú, ach níor cheart go gcruthófaí leo oibleagáidí maidir le nochtadh ná cearta rochtana ar chód tríú páirtí thar na téarmaí conarthacha is infheidhme. |
|
(11) |
Is féidir le huirlisí cibearshlándála foinse oscailte agus feidhmchláir chibearshlándála foinse oscailte rannchuidiú le leibhéal níos airde oscailteachta. Le caighdeáin oscailte, déantar an idir-inoibritheacht idir uirlisí slándála a éascú, rud a théann chun tairbhe do shlándáil geallsealbhóirí. Is féidir le huirlisí cibearshlándála foinse oscailte agus feidhmchláir chibearshlándála foinse oscailte an pobal forbróirí níos leithne a threisiú, rud a chumasaíonn éagsúlú soláthróirí. Is féidir le próiseas níos trédhearcaí chun uirlisí a bhaineann leis an gcibearshlándáil a fhíorú agus le próiseas faoi thionchar an phobail chun leochaileachtaí a aimsiú teacht as foinse oscailte. Dá bhrí sin, ba cheart d’eintitis an Aontais a bheith in ann úsáid bogearraí foinse oscailte agus caighdeán oscailte a chur chun cinn trí bheartais a shaothrú a bhaineann le húsáid sonraí oscailte agus foinse oscailte mar chuid den tslándáil tríd an trédhearcacht. |
|
(12) |
De bharr na n-éagsúlachtaí idir eintitis an Aontais, tá gá le solúbthacht maidir le cur chun feidhme an Rialacháin seo. Maidir leis na bearta le haghaidh ardleibhéal comhchoiteann cibearshlándála dá bhforáiltear sa Rialachán seo, níor cheart aon oibleagáid a áireamh sna bearta sin lena gcuirfear isteach go díreach ar fheidhmiú mhisin eintitis an Aontais nó lena gcúngófar ar a neamhspleáchas institiúideach. Dá bhrí sin, ba cheart do na heintitis sin a gCreataí féin a bhunú agus a mbearta bainistíochta riosca cibearshlándála agus a bpleananna cibearshlándála féin a ghlacadh. Agus bearta den sórt sin á gcur chun feidhme, ba cheart aird chuí a thabhairt ar shineirgí atá ann cheana idir eintitis an Aontais, agus é mar aidhm acmhainní a bhainistiú go cuí agus costais a optamú. Ba cheart aird chuí a thabhairt freisin nach gcuireann na bearta isteach ar mhalartú éifeachtúil faisnéise agus ar chomhar idir eintitis an Aontais agus idir eintitis an Aontais agus contrapháirtithe ó na Ballstáit. |
|
(13) |
Ar mhaithe le húsáid acmhainní a bharrfheabhsú, ba cheart foráil a dhéanamh sa Rialachán seo maidir leis an bhféidearthacht go n-oibreoidh dhá eintiteas nó níos mó de chuid an Aontais a bhfuil struchtúir chomhchosúla acu i gcomhar le chéile, agus measúnuithe aibíochta cibearshlándála á ndéanamh acu dá n-eintitis faoi seach. |
|
(14) |
Ionas nach gcuirfear ualach airgeadais ná riaracháin díréireach ar eintitis an Aontais, ba cheart na ceanglais bainistíochta riosca cibearshlándála a bheith i gcomhréir leis an riosca cibearshlándála a bhaineann leis an gcóras gréasán agus faisnéise lena mbaineann, agus úrscothacht na mbeart sin á cur san áireamh. Ba cheart d’eintitis uile an Aontais díriú ar chéatadán leordhóthanach dá mbuiséad TFC a leithdháileadh chun feabhas a chur ar a leibhéal cibearshlándála. Go fadtéarmach ba cheart tabhairt faoi sprioc tháscach de thart ar 10 % ar a laghad. Sa mheasúnú aibíochta cibearshlándála, ba cheart meastóireacht a dhéanamh an bhfuil caiteachas eintiteas an Aontais ar chibearshlándáil comhréireach leis na rioscaí cibearshlándála atá roimhe amach. Gan dochar do na rialacha a bhaineann le buiséad bliantúil an Aontais faoi na Conarthaí, ina thogra maidir leis an gcéad bhuiséad bliantúil a ghlacfar tar éis theacht i bhfeidhm an Rialacháin seo, ba cheart don Choimisiún na hoibleagáidí a eascraíonn as an Rialachán seo a chur san áireamh agus measúnú á dhéanamh aige ar riachtanais bhuiséadaithe agus foirne eintitis an Aontais mar thoradh ar a meastacháin ar chaiteachas. |
|
(15) |
Chun ardleibhéal comhchoiteann cibearshlándála a bhaint amach, ní mór an chibearshlándáil a chur faoi fhormhaoirseacht an leibhéil bainistíochta is airde d’eintitis uile an Aontais. Ba cheart an leibhéal bainistíochta is airde atá ag eintiteas sin an Aontais a bheith freagrach as cur chun feidhme an Rialacháin seo, lena n-áirítear as an gCreat a bhunú, as na bearta bainistíochta riosca cibearshlándála a dhéanamh agus as an bplean cibearshlándála a fhormheas. Cuid lárnach den Chreat agus de na bearta comhfhreagracha bainistíochta riosca cibearshlándála in eintitis uile an Aontais is ea aghaidh a thabhairt ar an gcultúr cibearshlándála, eadhon cleachtas laethúil na cibearshlándála. |
|
(16) |
Tá ríthábhacht le slándáil córas gréasán agus faisnéise a láimhseálann faisnéis rúnaicmithe AE (FRAE). Ceanglaítear ar eintitis an Aontais a láimhseálann FRAE na creataí rialála cuimsitheacha atá ann chun faisnéis den sórt sin a chosaint, lena n-áirítear rialachas, beartais agus nósanna imeachta bainistíochta riosca sonracha, a chur i bhfeidhm. Is gá do chórais gréasán agus faisnéise a láimhseálann FRAE caighdeáin slándála níos déine a chomhlíonadh ná córais gréasán agus faisnéise neamh-rúnaicmithe. Dá bhrí sin, tá córais gréasán agus faisnéise a láimhseálann FRAE níos athléimní i gcoinne cibearbhagairtí agus cibeartheagmhas. Dá réir sin, agus aitheantas á thabhairt don ghá atá le creat coiteann i ndáil leis sin, níor cheart feidhm a bheith ag an Rialachán seo maidir le córais gréasán agus faisnéise a láimhseálann FRAE. Mar sin féin, má iarrann eintiteas de chuid an Aontais go sainráite uirthi é sin a dhéanamh, ba cheart an Fhoireann Phráinnfhreagartha Ríomhaire d’institiúidí, comhlachtaí agus gníomhaireachtaí an Aontais (CERT-EU) a bheith in ann cúnamh a sholáthar don eintiteas sin de chuid an Aontais i ndáil le teagmhais i dtimpeallachtaí TFC rúnaicmithe. |
|
(17) |
Ba cheart d’eintitis an Aontais measúnú a dhéanamh ar rioscaí cibearshlándála a bhaineann leis an gcaidreamh le soláthróirí agus le soláthraithe seirbhíse, lena n-áirítear soláthraithe seirbhísí stórála sonraí agus próiseála sonraí nó seirbhísí slándála bainistithe, agus ba cheart dóibh bearta iomchuí a dhéanamh chun aghaidh a thabhairt ar na rioscaí sin. Ba cheart sonrú breise a dhéanamh ar na bearta cibearshlándála sna treoirlínte nó sna moltaí arna n-eisiúint ag CERT-EU. Agus bearta agus treoirlínte á mbunú, ba cheart aird chuí a thabhairt ar úrscothacht agus, i gcás inarb infheidhme, caighdeáin ábhartha Eorpacha agus idirnáisiúnta, mar aon le dlí agus beartais ábhartha an Aontais, lena n-áirítear measúnuithe riosca cibearshlándála agus moltaí arna n-eisiúint ag an nGrúpa Comhair arna bhunú de bhun Airteagal 14 de Threoir (AE) 2022/2555, amhail measúnú riosca comhordaithe AE ar chibearshlándáil líonraí 5G agus bosca uirlisí an Aontais le haghaidh cibearshlándáil 5G. Ina theannta sin, agus timpeallacht na cibearbhagartha agus an tábhacht a bhaineann leis an gcibear-athléimneacht a fhorbairt d’eintitis an Aontais á gcur san áireamh, d’fhéadfaí táirgí ábhartha TFC, seirbhísí ábhartha TFC agus próisis ábhartha TFC a chur faoi cheangal deimhniúcháin, faoi scéimeanna Eorpacha sonracha um dheimhniú cibearshlándála arna nglacadh de bhun Airteagal 49 de Rialachán (AE) 2019/881 ó Pharlaimint na hEorpa agus ón gComhairle (3) . |
|
(18) |
I mí na Bealtaine 2011, chinn Ard-Rúnaithe institiúidí agus chomhlachtaí an Aontais foireann a bhunú chun réamhchumraíocht a dhéanamh ar CERT-EU, arna mhaoirsiú ag Bord Stiúrtha idirinstitiúideach. I mí Iúil 2012, dheimhnigh na hArd-Rúnaithe na socruithe praiticiúla agus thoiligh siad le CERT-EU a choinneáil ina eintiteas buan chun leanúint de chúnamh a thabhairt chun feabhas a chur ar leibhéal foriomlán slándála teicneolaíochta faisnéise institiúidí, chomhlachtaí agus ghníomhaireachtaí an Aontais mar eiseamláir de chomhar idirinstitiúideach sofheicthe i dtaobh na cibearshlándála. I mí Mheán Fómhair 2012, bunaíodh CERT-EU ina Thascfhórsa de chuid an Choimisiúin, agus sainordú idirinstitiúideach aige. I mí na Nollag 2017, thug institiúidí agus comhlachtaí an Aontais socrú idirinstitiúideach i gcrích maidir le heagrú agus oibriú CERT-EU (4). Leis an Rialachán seo, ba cheart foráil a dhéanamh do shraith chuimsitheach rialacha maidir le heagrú, feidhmiú agus oibriú CERT-EU. Tá forlámhas ag forálacha an Rialacháin seo ar fhorálacha an tsocraithe Idirinstitiúidigh maidir le heagrú agus oibriú CERT-EU a tugadh i gcrích i mí na Nollag 2017. |
|
(19) |
Ba cheart CERT-EU a athainmniú mar Sheirbhís Cibearshlándála d’institiúidí, do chomhlachtaí, d’oifigí agus do ghníomhaireachtaí an Aontais, ach ba cheart di an t-ainm gearr CERT-EU a choinneáil mar gheall ar aitheantas ainm. |
|
(20) |
De bhreis ar níos mó cúraimí agus ról leathnaithe a thabhairt do CERT-EU, leis an Rialachán seo, bunaítear an Bord Idirinstitiúideach um Chibearshlándáil (IICB) chun ardleibhéal comhchoiteann cibearshlándála a éascú i measc eintitis an Aontais. Ba cheart ról eisiach a bheith ag IICB le haghaidh faireachán a dhéanamh ar chur chun feidhme an Rialacháin seo ag eintitis an Aontais, agus tacú leis an gcur chun feidhme sin, agus le haghaidh maoirseacht a dhéanamh ar chur chun feidhme tosaíochtaí agus cuspóirí ginearálta ag CERT-EU agus le haghaidh stiúradh straitéiseach a sholáthar dó. Dá bhrí sin, ba cheart do IICB ionadaíocht institiúidí an Aontais a áirithiú agus ba cheart ionadaithe ó chomhlachtaí, oifigí agus gníomhaireachtaí de chuid an Aontais trí Líonra Gníomhaireachtaí AE (EUAN) a bheith ar áireamh ann. Ba cheart eagrú agus feidhmiú IICB a rialáil tuilleadh trí rialacha inmheánacha nósanna imeachta lena bhféadfaí sonrú breise ar chruinnithe rialta IICB a áireamh, lena n-áirítear cruinnithe bliantúla den leibhéal polaitiúil ina bhféadfadh ionadaithe ón leibhéal bainistíochta is airde de gach comhalta de IICB plé straitéiseach a thionól do IICB agus treoir straitéiseach a chur ar fáil dó. Ina theannta sin, ba cheart go mbeadh IICB in ann coiste feidhmiúcháin a bhunú chun cabhrú lena chuid oibre agus chun roinnt dá chúraimí agus dá chumhachtaí a tharmligean chuige, go háirithe maidir le cúraimí lena n-éilítear saineolas sonrach a chomhaltaí, mar shampla an chatalóg seirbhíse, agus aon nuashonrú a dhéanfar air ina dhiaidh sin, a fhormheas, socruithe le haghaidh comhaontuithe ar leibhéal seirbhíse, measúnuithe ar dhoiciméid agus tuarascálacha arna dtíolacadh ag eintitis an Aontais chuig IICB de bhun an Rialacháin seo nó cúraimí a bhaineann le cinntí a ullmhú maidir le bearta comhlíonta arna n-eisiúint ag IICB agus maidir le faireachán a dhéanamh ar a gcur chun feidhme. Ba cheart don Bhord Idirinstitiúideach um Chibearshlándáil rialacha nós imeachta an choiste feidhmiúcháin a leagan síos, lena n-áirítear a chúraimí agus a chumhachtaí. |
|
(21) |
Tá sé d’aidhm ag IICB tacú le heintitis an Aontais a seasaimh chibearshlándála faoi seach a thabhairt chun tosaigh tríd an Rialachán seo a chur chun feidhme. Chun tacú le heintitis an Aontais, ba cheart do IICB treoir a thabhairt do Cheann CERT-EU, straitéis ilbhliantúil a ghlacadh maidir leis an leibhéal cibearshlándála in eintitis an Aontais a ardú, an mhodheolaíocht agus gnéithe eile d’athbhreithnithe deonacha piaraí a bhunú, agus bunú grúpa neamhfhoirmiúil oifigeach cibearshlándála áitiúil a éascú, le tacaíocht ó Ghníomhaireacht an Aontais Eorpaigh um Chibearshlándáil (ENISA), d’fhonn dea-chleachtais agus faisnéis a mhalartú i ndáil le cur chun feidhme an Rialacháin seo. |
|
(22) |
Chun ardleibhéal cibearshlándála a bhaint amach in eintitis uile an Aontais, ba cheart do thriúr ionadaithe arna n-ainmniú ag EUAN ionadaíocht a dhéanamh ar IICB ar leasanna na gcomhlachtaí, na n-oifigí agus na ngníomhaireachtaí de chuid an Aontais a bhfuil a dtimpeallacht TFC féin á bainistiú acu. Is bunchloch den chosaint sonraí í slándáil na próiseála sonraí pearsanta, agus, dá bhrí sin, cibearshlándáil na próiseála sin. I bhfianaise na sineirgí idir cosaint sonraí agus cibearshlándáil, ba cheart ionadaíocht a bheith ag an Maoirseoir Eorpach ar Chosaint Sonraí ar IICB ina cháil mar eintiteas de chuid an Aontais atá faoi réir an Rialacháin seo, ag a bhfuil saineolas sonrach i réimse na cosanta sonraí, lena n-áirítear slándáil líonraí cumarsáide leictreonaí. I bhfianaise a thábhachtaí atá nuálaíocht agus iomaíochas sa chibearshlándáil, ba cheart go mbeadh ionadaíocht ag an Lárionad Eorpach um Inniúlachtaí Tionsclaíochta, Teicneolaíochta agus Taighde Cibearshlándála ar IICB. I bhfianaise ról ENISA mar lárionad saineolais sa chibearshlándáil, agus na tacaíochta a chuireann ENISA ar fáil, agus i bhfianaise thábhacht chibearshlándáil bhonneagar agus sheirbhísí spáis an Aontais, ba cheart go mbeadh ionadaíocht ag ENISA agus ag Gníomhaireacht an Aontais Eorpaigh um an gClár Spáis ar IICB. I bhfianaise an róil a shanntar do CERT-EU faoin Rialachán seo, ba cheart do Chathaoirleach IICB cuireadh a thabhairt do Cheann CERT-EU freastal ar chruinnithe uile IICB, ach amháin nuair a phléann IICB ábhair a bhaineann go díreach le Ceann CERT-EU. |
|
(23) |
Ba cheart do IICB faireachán a dhéanamh ar chomhlíonadh an Rialacháin seo agus ar chur chun feidhme na dtreoirlínte agus na moltaí, agus na nglaonna ar ghníomhaíocht. Ba cheart do ghrúpaí comhairleacha teicniúla, grúpaí a chinnfidh IICB a mballraíocht, tacú le IICB maidir le cúrsaí teicniúla. Ba cheart do na grúpaí comhairleacha teicniúla oibriú i ndlúthchomhar le CERT-EU, le heintitis an Aontais agus le páirtithe leasmhara eile de réir mar is gá. |
|
(24) |
I gcás ina bhfionnann IICB nach bhfuil an Rialachán seo, ná na treoirlínte, na moltaí ná na glaonna ar ghníomhaíocht arna n-eisiúint dá bhun curtha chun feidhme go héifeachtach ag eintiteas de chuid an Aontais, ba cheart go mbeadh IICB in ann, gan dochar do nósanna imeachta inmheánacha eintiteas an Aontais lena mbaineann, dul ar aghaidh le bearta comhlíontachta. Ba cheart do IICB bearta comhlíonta a chur i bhfeidhm de réir a chéile, is é sin le rá, ba cheart do IICB an beart is lú déine, eadhon tuairim réasúnaithe, a ghlacadh ar dtús, agus níor cheart bearta níos déine a ghlacadh ina dhiaidh sin ach amháin i gcás inar gá sin,, agus, ar deireadh, an beart is déine, eadhon moladh go gcuirfí sreabha sonraí chuig eintiteas an Aontais lena mbaineann ar fionraí go sealadach. Níor cheart moladh den sórt sin a chur i bhfeidhm ach amháin i gcásanna eisceachtúla de sháruithe fadtéarmacha, d’aon ghnó, atriallacha nó tromchúiseacha ar an Rialachán seo ag eintiteas an Aontais lena mbaineann. |
|
(25) |
Is ionann an tuairim réasúnaithe agus an beart comhlíontachta is lú déine lena dtugtar aghaidh ar bhearnaí i gcur chun feidhme an Rialacháin seo. Ba cheart do IICB a bheith in ann obair leantach a dhéanamh ar thuairim réasúnaithe le treoir chun cabhrú le heintiteas an Aontais a áirithiú go gcomhlíonann a Chreat, a bhearta bainistíochta riosca cibearshlándála, a phlean cibearshlándála agus a thuairisciú an Rialachán seo, agus ansin trí rabhadh a thabhairt maidir le haghaidh a thabhairt ar easnaimh shainaitheanta eintiteas an Aontais laistigh de thréimhse shonraithe. Mura dtugtar aghaidh go leordhóthanach ar na heasnaimh a shainaithnítear sa rabhadh, ba cheart go mbeadh IICB in ann fógra réasúnaithe a eisiúint. |
|
(26) |
Ba cheart go mbeadh IICB in ann a mholadh go ndéanfaí iniúchóireacht ar eintiteas de chuid an Aontais. Ba cheart eintiteas sin an Aontais a bheith in ann a fheidhm iniúchóireachta inmheánaí a úsáid chun na críche sin. Ba cheart go mbeadh IICB in ann a iarraidh freisin go ndéanfadh seirbhís iniúchóireachta tríú páirtí iniúchadh, lena n-áirítear ó sholáthraí seirbhíse earnála príobháidí arna chomhaontú go frithpháirteach. |
|
(27) |
I gcásanna eisceachtúla ina ndéanann eintiteas de chuid an Aontais sárú fadtéarmach, toiliúil, atriallach agus/nó tromchúiseach ar an Rialachán seo, ba cheart go mbeadh IICB in ann a mholadh do na Ballstáit uile agus d’eintitis uile an Aontais, mar rogha dheireanach, go gcuirfí ar fionraí go sealadach sreabha sonraí chuig eintiteas sin an Aontais, a bheadh éifeachtach go dtí go mbeidh an sárú curtha i gcrích ag an eintiteas. Ba cheart moladh den sórt sin a chur in iúl trí bhealaí cumarsáide atá iomchuí agus slán. |
|
(28) |
Chun a áirithiú go gcuirfear an Rialachán seo chun feidhme i gceart, ba cheart do IICB, má mheasann sé gur tharla sárú leanúnach ar an Rialachán seo ag eintiteas de chuid an Aontais go díreach mar gheall ar ghníomhaíochtaí nó neamhghníomhartha duine dá fhoireann, lena n-áirítear ar an leibhéal bainistíochta is airde, a iarraidh ar eintiteas an Aontais lena mbaineann gníomhaíocht iomchuí a dhéanamh, lena n-áirítear a iarraidh air gníomhaíocht de chineál araíonachta a dhéanamh, i gcomhréir leis na rialacha agus na nósanna imeachta a leagtar síos i Rialacháin Foirne Oifigigh an Aontais Eorpaigh agus Coinníollacha Fostaíochta Sheirbhísigh Eile an Aontais, a leagtar síos i Rialachán (CEE, Euratom, CEGC) Uimh. 259/68 ón gComhairle (5) (‘na Rialacháin Foirne’) agus le haon rialacha agus nósanna imeachta eile is infheidhme. |
|
(29) |
Ba cheart do CERT-EU rannchuidiú le slándáil timpeallachta TFC eintitis uile an Aontais. Agus breithniú á dhéanamh aige ar cheart nó nár cheart comhairle theicniúil nó ionchur teicniúil a sholáthar maidir le cúrsaí beartais ábhartha arna iarraidh sin d’eintiteas de chuid an Aontais, ba cheart do CERT-EU a áirithiú nach mbeidh sé sin ina bhac ar na cúraimí eile a thugtar dó de bhun an Rialacháin seo a chur i gcrích. Ba cheart do CERT-EU gníomhú thar ceann eintitis an Aontais mar chomhionann an chomhordaitheora arna ainmniú chun críocha nochtadh comhordaithe na leochaileachtaí de bhun Airteagal 12(1) 12(1) de Threoir (AE) 2022/2555. |
|
(30) |
Ba cheart do CERT-EU tacú le bearta a chur chun feidhme le haghaidh ardleibhéal comhchoiteann cibearshlándála trí thograí i gcomhair treoirlínte agus moltaí a chur faoi bhráid IICB nó trí ghlaonna ar ghníomhaíocht a eisiúint. Ba cheart do IICB na treoirlínte agus na moltaí sin a fhormheas. Nuair is gá, ba cheart do CERT-EU glaonna ar ghníomhaíocht a eisiúint lena dtabharfar tuairisc ar bhearta slándála práinneacha a dtathantófar ar eintitis an Aontais iad a chur i gcrích laistigh de thréimhse shocraithe. Ba cheart do IICB treoir a thabhairt do CERT-EU togra le haghaidh treoirlínte nó moladh, nó glao ar ghníomhaíocht, a eisiúint, a tharraingt siar nó a mhodhnú. |
|
(31) |
Ba cheart do CERT-EU freisin an ról a chomhlíonadh a thugtar dó le Treoir (AE) 2022/2555 a bhaineann le comhar agus malartú faisnéise le líonra na bhfoirne freagartha ar theagmhais a bhaineann le slándáil ríomhairí (CSIRTanna) a bunaíodh de bhun Airteagal 15 den Treoir sin. Thairis sin, i gcomhréir le Moladh (AE) 2017/1584 ón gCoimisiún (6), ba cheart do CERT-EU oibriú i gcomhar leis na geallsealbhóirí ábhartha maidir le freagairt agus comhordú leo ina taobh. Chun rannchuidiú le hardleibhéal cibearshlándála ar fud an Aontais, ba cheart do CERT-EU faisnéis teagmhas-sonrach a chomhroinnt le contrapháirtithe ó na Ballstáit. Ba cheart do CERT-EU oibriú i gcomhar le comhpháirtithe poiblí agus príobháideacha eile freisin, lena n-áirítear Eagraíocht Chonradh an Atlantaigh Thuaidh, faoi réir formheas a fháil roimh ré ó IICB. |
|
(32) |
Agus é ag tacú le cibearshlándáil oibríochtúil, ba cheart do CERT-EU úsáid a bhaint as an saineolas atá ar fáil ó ENISA trí chomhar struchtúrtha dá bhforáiltear i Rialachán (AE) 2019/881. I gcás inarb iomchuí sin, ba cheart socruithe tiomnaithe a leagan síos idir an dá eintiteas chun cur chun feidhme praiticiúil an chomhair sin a shainiú agus an dúbailt gníomhaíochtaí a sheachaint. Ba cheart do CERT-EU oibriú i gcomhar le ENISA i dtaobh anailísiú ar chibearbhagairtí agus a thuarascáil maidir le timpeallacht na mbagairtí a chomhroinnt le ENISA go tráthrialta. |
|
(33) |
Ba cheart CERT-EU a bheith in ann oibriú i gcomhar leis na pobail ábhartha chibearshlándála laistigh den Aontas agus dá Bhallstáit agus faisnéis a mhalartú leo chun comhar oibríochtúil a chothú agus chun cur ar chumas na líonraí atá ann cheana barr a gcumais a bhaint amach maidir leis an Aontas a chosaint. |
|
(34) |
Ós rud é gur ar mhaithe le heintitis an Aontais iad seirbhísí agus cúraimí CERT-EU, ba cheart d’eintiteas uile an Aontais a chaitheann airgead ar TFC cion cothrom a ranníoc i leith na seirbhísí agus cúraimí sin. Tá na ranníocaíochtaí sin gan dochar do neamhspleáchas buiséadach eintitis an Aontais. |
|
(35) |
I gcás go leor cibearionsaithe, is codanna iad d’fheachtais níos leithne atá dírithe ar ghrúpaí d’eintitis an Aontais nó ar phobail leasmhara lena gcuimsítear eintitis an Aontais. Chun brath réamhghníomhach, freagairt ar theagmhais nó bearta maolaitheacha agus téarnamh ó theagmhais a chumasú, ba cheart d’eintitis an Aontais a bheith in ann fógra a thabhairt do CERT-EU faoi theagmhais, cibearbhagairtí, leochaileachtaí agus neasteagmhais, agus mionsonraí teicniúla iomchuí a chomhroinnt lena gcumasófar teagmhais chomhchosúla, cibearbhagairtí, leochaileachtaí agus neasteagmhais in eintitis eile de chuid an Aontais a bhrath nó a mhaolú, agus freagairt orthu chomh maith. I gcomhréir leis an gcur chuige céanna i dTreoir (AE) 2022/2555, ba cheart a bheith de cheangal ar eintitis de chuid an Aontais luathrabhadh a thabhairt do CERT-EU laistigh de 24 uair an chloig tar éis dóibh teacht ar an eolas faoi theagmhas suntasach. Leis an malartú faisnéise sin, ba cheart go gcuirfí ar a chumas do CERT-EU an fhaisnéis a scaipeadh chuig eintitis eile an Aontais, agus chuig contrapháirtithe iomchuí chomh maith, chun cuidiú le timpeallachtaí TFC eintitis an Aontais agus timpeallachtaí TFC chontrapháirtithe eintitis an Aontais a chosaint in aghaidh teagmhais dá samhail. |
|
(36) |
Leagtar síos leis an Rialachán seo cur chuige ilchéimneach i leith teagmhais shuntasacha a thuairisciú chun an chothromaíocht cheart a bhaint amach, ar thaobh amháin, idir tuairisciú mear a chabhraíonn le leathadh féideartha teagmhas suntasacha a mhaolú agus a lamhálann d’eintitis an Aontais cúnamh a lorg, agus, ar an taobh eile, do thuairisciú cuimsitheach lena mbaintear ceachtanna luachmhara as teagmhais aonair agus a fheabhsaíonn le himeacht ama cibear-athléimneacht eintitis aonair an Aontais agus a rannchuidíonn lena seasamh cibearshlándála foriomlán a mhéadú. I ndáil leis sin, ba cheart a áireamh sa Rialachán seo tuairisciú teagmhas a d’fhéadfadh, ar bhonn measúnú tosaigh arna dhéanamh ag eintiteas an Aontais lena mbaineann, mórshuaitheadh oibríochtúil d’fheidhmiú eintiteas an Aontais lena mbaineann nó caillteanas airgeadais don eintiteas sin a chruthú, nó difear a dhéanamh do dhaoine nádúrtha nó dlítheanacha eile trí dhamáiste suntasach ábhartha nó neamhábhartha a dhéanamh. Ba cheart a chur san áireamh sa mheasúnú tosaigh sin, inter alia, na córais gréasán agus faisnéise a ndéantar difear dóibh, go háirithe a thábhachtaí atá siad d’fheidhmiú eintiteas an Aontais, déine agus saintréithe teicniúla cibearbhagartha agus aon leochaileachtaí bunúsacha atá á saothrú chomh maith le taithí eintiteas an Aontais ar theagmhais dá samhail. Chun a shainaithint an bhfuil an suaitheadh oibríochtúil tromchúiseach, d’fhéadfadh ról tábhachtach a bheith ag táscairí amhail a mhéid a dhéantar difear d’fheidhmiú eintiteas an Aontais, ré an teagmhais nó líon na ndaoine nádúrtha nó dlítheanacha a ndéantar difear dóibh. |
|
(37) |
Ós rud é gurb idirnasctha iad bonneagar agus córais gréasán agus faisnéise eintiteas an Aontais lena mbaineann agus an Bhallstáit ina bhfuil eintiteas sin an Aontais lonnaithe, tá sé ríthábhachtach go gcuirfear an Ballstát sin ar an eolas gan moill mhíchuí faoi theagmhas suntasach laistigh d’eintiteas sin an Aontais. Chuige sin, ba cheart don eintiteas de chuid an Aontais dá ndéantar difear aon chontrapháirtí ábhartha de chuid na mBallstát arna ainmniú nó arna bhunú de bhun Airteagail 8 agus 10 de Threoir (AE) 2022/2555 a chur ar an eolas faoi theagmhas suntasach a bhfuil sé ag tuairisciú do CERT-EU ina leith. I gcás ina bhfaigheann CERT-EU amach faoi theagmhas suntasach laistigh de Bhallstát, ba cheart dó fógra a thabhairt d’aon chontrapháirtí ábhartha atá sa Bhallstáit sin. |
|
(38) |
Ba cheart sásra a chur chun feidhme chun a áirithiú go ndéanfaidh eintitis an Aontais faisnéis a mhalartú go héifeachtach, agus go mbeidh comhordú agus comhar éifeachtach idir na heintitis sin, i gcás mórtheagmhas, lena n-áirítear sainaithint shoiléir ar róil agus ar fhreagrachtaí eintitis an Aontais lena mbaineann. Ba cheart ionadaí an Choimisiúin ar IICB, faoi réir an phlean bainistíochta cibir-ghéarchéime, a bheith ina phointe teagmhála chun éascú a dhéanamh ar chomhroinnt faisnéise ábhartha ag IICB maidir le mórtheagmhais leis an Líonra Eorpach um Eagrú an Idirchaidrimh maidir le Cibirghéarchéimeanna (EU-CyCLONe), mar rannchuidiú leis an bhfeasacht staide chomhroinnte. Ba cheart ról ionadaí an Choimisiúin ar IICB mar an pointe teagmhála a bheith gan dochar do ról leithleach agus éagsúil an Choimisiúin in EU-CyCLONe de bhun Airteagal 16(2) de Threoir (AE) 2022/2555. |
|
(39) |
Tá feidhm ag Rialachán (AE) 2018/1725 ó Pharlaimint na hEorpa agus ón gComhairle (7) maidir le haon phróiseáil sonraí pearsanta de bhun an Rialacháin seo. D’fhéadfaí sonraí pearsanta a phróiseáil i ndáil le bearta arna nglacadh a bhaineann le bainistíocht riosca cibearshlándála, leochaileacht agus láimhseáil teagmhas, comhroinnt faisnéise faoi theagmhais, cibearbhagairtí agus leochaileachtaí, agus comhordú agus comhar maidir le freagairt ar theagmhais. D’fhéadfadh sé go n-éileodh bearta den sórt sin go ndéanfaí catagóirí áirithe sonraí pearsanta a phróiseáil, amhail seoltaí IP, aimsitheoirí aonfhoirmeacha acmhainní (URLanna), ainmneacha fearainn, seoltaí ríomhphoist, róil eagraíochtúla an ábhair sonraí, stampaí ama, ábhair ríomhphoist nó ainmneacha comhad. Ba cheart gach beart a dhéanfar de bhun an Rialacháin seo a bheith i gcomhréir leis an gcreat cosanta sonraí agus príobháideachais, agus ba cheart d’eintitis an Aontais, CERT-EU agus, i gcás inarb ábhartha, IICB, na coimircí teicniúla agus eagraíochtúla uile is ábhartha a dhéanamh chun an comhlíonadh sin a áirithiú ar bhealach cuntasach. |
|
(40) |
Bunaítear leis an Rialachán seo an bunús dlí le haghaidh próiseáil sonraí pearsanta ag eintitis an Aontais, CERT-EU agus, i gcás inarb ábhartha, IICB, chun críche a gcúraimí a dhéanamh agus a n-oibleagáidí faoin Rialachán seo a chomhlíonadh, i gcomhréir le hAirteagal 5(1), pointe (b) de Rialachán (AE) 2018/1725. Féadfaidh CERT-EU gníomhú mar phróiseálaí nó mar rialaitheoir ag brath ar an gcúram a dhéanann sé de bhun Rialachán (AE) 2018/1725. |
|
(41) |
I gcásanna áirithe, chun a n-oibleagáidí faoin Rialachán seo a chomhlíonadh chun ardleibhéal cibearshlándála a áirithiú agus go háirithe i gcomhthéacs leochaileachta agus láimhseála teagmhas, d’fhéadfadh sé gur ghá d’eintitis an Aontais agus CERT-EU catagóirí speisialta sonraí pearsanta a phróiseáil dá dtagraítear in Airteagal 10(1) de Rialachán (AE) 2018/1725. Bunaítear leis an Rialachán seo an bunús dlí le haghaidh próiseáil catagóirí speisialta sonraí pearsanta ag eintitis an Aontais agus CERT-EU i gcomhréir le hAirteagal 10(2), pointe (g), de Rialachán (AE) 2018/1725. Ba cheart go mbeadh próiseáil catagóirí speisialta sonraí pearsanta faoin Rialachán seo i gcomhréir go docht leis an aidhm atá á saothrú. Faoi réir na gcoinníollacha a leagtar amach in Airteagal 10(2), pointe (g), den Rialachán sin, níor cheart eintitis an Aontais agus CERT-EU a bheith in ann na sonraí sin a phróiseáil ach amháin a mhéid is gá agus i gcás ina bhforáiltear dó sin go sainráite sa Rialachán seo. Agus catagóirí speisialta sonraí pearsanta á bpróiseáil, ba cheart d’eintitis an Aontais agus CERT-EU éirim an chirt maidir le cosaint sonraí a urramú agus foráil a dhéanamh maidir le bearta oiriúnacha agus sonracha chun cearta bunúsacha agus leasanna na n-ábhar sonraí a choimirciú. |
|
(42) |
De bhun Airteagal 33 de Rialachán (AE) 2018/1725, ba cheart d’eintitis an Aontais agus CERT-EU, agus aird á tabhairt acu ar an úrscothacht, ar na costais a bhaineann leis an gcur chun feidhme agus ar chineál, raon feidhme, comhthéacs agus críocha na próiseála mar aon leis na rioscaí do chearta agus do shaoirsí daoine nádúrtha, ar rioscaí iad lena ngabhann dóchúlacht agus déine éagsúil, bearta iomchuí teicniúla agus eagraíochtúla a chur chun feidhme chun leibhéal iomchuí slándála sonraí pearsanta a áirithiú, amhail cearta rochtana srianta a sholáthar ar bhonn riachtanais eolais, cur i bhfeidhm phrionsabail an rian iniúchta, glacadh na líne chúraim, stóráil sonraí ar fos i dtimpeallacht rialaithe agus in-iniúchta, nósanna imeachta oibríochtúla caighdeánaithe agus bearta um chaomhnú príobháideachais amhail bréagainmniú nó criptiú. Níor cheart na bearta sin a chur chun feidhme ar bhealach a dhéanfaidh difear do chríocha láimhseála teagmhas nó do shláine na fianaise. I gcás ina n-aistríonn eintiteas de chuid an Aontais nó CERT-EU sonraí pearsanta a bhaineann le teagmhas, lena n-áirítear catagóirí speisialta sonraí pearsanta, chuig contrapháirtí nó chuig comhpháirtí chun críocha an Rialacháin seo, ba cheart go gcomhlíonfadh aistrithe den sórt sin Rialachán (AE) 2018/1725. I gcás ina n-aistrítear catagóirí speisialta sonraí pearsanta chuig tríú páirtí, ba cheart d’eintitis an Aontais agus CERT-EU a áirithiú go gcuireann an tríú páirtí bearta maidir le cosaint sonraí pearsanta i bhfeidhm ar leibhéal atá coibhéiseach le Rialachán (AE) 2018/1725. |
|
(43) |
Níor cheart sonraí pearsanta a phróiseáiltear chun críocha an Rialacháin seo a choinneáil ach amháin a fhad is gá i gcomhréir le Rialachán (AE) 2018/1725. Ba cheart d’eintitis an Aontais agus, i gcás inarb infheidhme, CERT-EU, agus é ag gníomhú mar rialaitheoir, tréimhsí coinneála a shocrú atá teoranta don mhéid is gá chun na críocha sonraithe a bhaint amach. Go háirithe i ndáil le sonraí pearsanta arna mbailiú chun teagmhais a láimhseáil, ba cheart d’eintitis an Aontais agus CERT-EU idirdhealú a dhéanamh idir sonraí pearsanta a bhailítear chun cibearbhagairt a bhrath ina dtimpeallachtaí TFC chun teagmhas agus sonraí pearsanta a bhailítear chun teagmhas a mhaolú, freagairt air agus téarnamh uaidh a chosc. Chun cibearbhagairt a bhrath, tá sé tábhachtach go gcuirtear san áireamh an tréimhse ama ar féidir le gníomhaí bagartha a bheith gan bhrath i gcóras. Chun teagmhas a mhaolú, freagairt air agus téarnamh uaidh, tá sé tábhachtach a mheas an bhfuil gá leis na sonraí pearsanta chun teagmhas athfhillteach nó teagmhas den chineál céanna a bhféadfaí comhghaolú a léiriú ina leith a rianú agus a láimhseáil. |
|
(44) |
Maidir le láimhseáil faisnéise ag eintitis an Aontais agus ag CERT-EU, ba cheart í a dhéanamh i gcomhréir leis na rialacha is infheidhme maidir le slándáil faisnéise. Ba cheart go gcomhlíonfadh cuimsiú slándála acmhainní daonna mar bheart bainistíochta riosca cibearshlándála na rialacha is infheidhme freisin. |
|
(45) |
Chun críche faisnéis a chomhroinnt, úsáidtear marcálacha infheicthe chun a léiriú go gcuirfidh faighteoirí na faisnéise teorainneacha comhroinnte i bhfeidhm ar bhonn, go háirithe, comhaontuithe neamhnochta, nó comhaontuithe neamhnochta neamhfhoirmiúla amhail an prótacal soilse tráchta nó léirithe soiléire eile ón bhfoinse. Tá an prótacal soilse tráchta le tuiscint mar bhealach chun faisnéis a sholáthar faoi aon teorainneacha i ndáil le faisnéis a scaipeadh a thuilleadh. Úsáidtear é i mbeagnach gach CSIRT agus i roinnt ionaid anailíse agus comhroinnte faisnéise. |
|
(46) |
Ba cheart meastóireacht a dhéanamh ar an Rialachán seo ar bhonn rialta i bhfianaise na caibidlíochta a bheidh ann amach anseo maidir le creataí airgeadais ilbhliantúla, lena lamhálfaí do thuilleadh cinntí a dhéanamh maidir le feidhmiú agus ról institiúideach CERT-EU, lena n-áirítear an fhéidearthacht CERT-EU a bhunú mar oifig de chuid an Aontais. |
|
(47) |
Ba cheart do IICB, le cúnamh ó CERT-EU, athbhreithniú agus meastóireacht a dhéanamh ar chur chun feidhme an Rialacháin seo agus ba cheart dó a thorthaí a thuairisciú don Choimisiúin. Ag cur leis an ionchur sin, ba cheart don Choimisiún tuairisciú chuig Parlaimint na hEorpa, chuig an gComhairle, chuig Coiste Eacnamaíoch agus Sóisialta na hEorpa agus chuig Coiste na Réigiún. Leis an tuarascáil sin, le hionchur IICB, ba cheart meastóireacht a dhéanamh ar a iomchuí atá sé córais gréasán agus faisnéise lena láimhseáiltear FRAE a áireamh laistigh de raon feidhme an Rialacháin seo, go háirithe in éagmais rialacha slándála faisnéise is coiteann d’eintitis an Aontais. |
|
(48) |
I gcomhréir le prionsabal na comhréireachta, is gá agus is iomchuí go leagfar síos rialacha maidir leis an gcibearshlándáil le haghaidh eintitis an Aontais chun an bunchuspóir, is é sin ardleibhéal comhchoiteann cibearshlándála laistigh d’eintitis an Aontais, a ghnóthú. Ní théann an Rialachán seo thar a bhfuil riachtanach chun an cuspóir arna saothrú a ghnóthú, i gcomhréir le hAirteagal 5(4) den Chonradh ar an Aontas Eorpach. |
|
(49) |
Léiríonn an Rialachán seo go bhfuil difear idir eintitis an Aontais ó thaobh méide agus acmhainneachta de, lena n-áirítear i dtaca le hacmhainní airgeadais agus daonna. |
|
(50) |
Chuathas i gcomhairle leis an Maoirseoir Eorpach ar Chosaint Sonraí i gcomhréir le hAirteagal 42(1) de Rialachán (AE) 2018/1725 agus thug an Maoirseoir tuairim an 17 Bealtaine 2022 (8), |
TAR ÉIS AN RIALACHÁN SEO A GHLACADH:
CAIBIDIL I
FORÁLACHA GINEARÁLTA
Airteagal 1
Ábhar
Leis an Rialachán seo, leagtar síos bearta arb é is aidhm dóibh ardleibhéal comhchoiteann cibearshlándála a bhaint amach laistigh d’eintitis an Aontais i ndáil le:
|
(a) |
creat inmheánach bainistíochta riosca, rialachais agus rialaithe cibearshlándála de bhun Airteagal 6 a bhunú ag gach eintiteas de chuid an Aontais; |
|
(b) |
bainistíocht riosca, tuairisciú agus comhroinnt faisnéise cibearshlándála; |
|
(c) |
eagrú, feidhmiú agus oibriú an Bhoird Idirinstitiúidigh um Chibearshlándáil arna bhunú de bhun Airteagal 10, chomh maith le heagrú, feidhmiú agus oibriú na Seirbhíse Cibearshlándála d’institiúidí, comhlachtaí, oifigí agus gníomhaireachtaí an Aontais (CERT-EU); |
|
(d) |
faireachán a dhéanamh ar chur chun feidhme an Rialacháin sin. |
Airteagal 2
Raon feidhme
1. Tá feidhm ag an Rialachán seo maidir le heintitis an Aontais, maidir leis an mBord Idirinstitiúideach um Chibearshlándáil arna bhunú de bhun Airteagal 10 agus maidir le CERT-EU.
2. Tá feidhm ag an Rialachán seo gan dochar don neamhspleáchas institiúideach de bhun na gConarthaí.
3. Cé is moite d’Airteagal 13(8), níl feidhm ag an Rialachán seo maidir le córais ghréasáin agus faisnéise lena láimhseáiltear faisnéis rúnaicmithe AE (FRAE).
Airteagal 3
Sainmhínithe
Chun críocha an Rialacháin seo, tá feidhm ag na sainmhínithe seo a leanas:
|
(1) |
ciallaíonn ‘eintitis an Aontais’ institiúidí, comhlachtaí, oifigí agus gníomhaireachtaí an Aontais arna gcur ar bun leis an gConradh ar an Aontas Eorpach, leis an gConradh ar Fheidhmiú an Aontais Eorpaigh (CFAE) nó leis an gConradh ag bunú an Chomhphobail Eorpaigh do Fhuinneamh Adamhach, nó dá mbun; |
|
(2) |
ciallaíonn ‘córas gréasán agus faisnéise’ córas gréasán agus faisnéise mar a shainmhínítear in Airteagal 6, pointe (1), de Threoir (AE) 2022/2555; |
|
(3) |
ciallaíonn ‘slándáil córas gréasán agus faisnéise’ slándáil córas gréasán agus faisnéise mar a shainmhínítear in Airteagal 6, pointe (2), de Threoir (AE) 2022/2555; |
|
(4) |
ciallaíonn ‘cibearshlándáil’ cibearshlándáil mar a shainmhínítear in Airteagal 2, pointe (1), de Rialachán (AE) 2019/881; |
|
(5) |
ciallaíonn ‘an leibhéal bainistíochta is airde’ bainisteoir, comhlacht bainistíochta nó comhlacht comhordúcháin agus formhaoirseachta atá freagrach as feidhmiú eintitis de chuid an Aontais, ag an leibhéal riaracháin is sinsearaí, ag a bhfuil sainordú cinntí a ghlacadh nó a údarú i gcomhréir le socruithe rialachais ardleibhéil eintiteas sin an Aontais, gan dochar d’fhreagrachtaí foirmiúla na leibhéal eile bainistíochta as comhlíontacht agus bainistíocht riosca cibearshlándála ina réimsí freagrachta faoi seach; |
|
(6) |
ciallaíonn ‘neasteagmhas’ neasteagmhas mar a shainmhínítear in Airteagal 6, pointe (5), de Threoir (AE) 2022/2555; |
|
(7) |
ciallaíonn ‘teagmhas’ teagmhas mar a shainmhínítear in Airteagal 6, pointe (6), de Threoir (AE) 2022/2555; |
|
(8) |
ciallaíonn ‘mórtheagmhas’ teagmhas is cúis le leibhéal suaite lena sáraítear cumas eintitis de chuid an Aontais agus cumas CERT-EU freagairt air nó aon teagmhas a bhfuil tionchar suntasach aige ar dhá eintiteas de chuid an Aontais ar a laghad; |
|
(9) |
ciallaíonn ‘teagmhas mórscála cibearshlándála’ teagmhas mórscála cibearshlándála mar a shainmhínítear in Airteagal 6, pointe (7), de Threoir (AE) 2022/2555. |
|
(10) |
ciallaíonn ‘láimhseáil teagmhais’ láimhseáil teagmhais mar a shainmhínítear in Airteagal 6, pointe (8), de Threoir (AE) 2022/2555; |
|
(11) |
ciallaíonn ‘cibearbhagairt’ cibearbhagairt mar a shainmhínítear in Airteagal 2, pointe (8), de Rialachán (AE) 2019/881; |
|
(12) |
ciallaíonn ‘cibearbhagairt shuntasach’ cibearbhagairt shuntasach mar a shainmhínítear in Airteagal 6, pointe (11), de Threoir (AE) 2022/2555; |
|
(13) |
ciallaíonn ‘leochaileacht’ leochaileacht mar a shainmhínítear in Airteagal 6, pointe (15), de Threoir (AE) 2022/2555; |
|
(14) |
ciallaíonn ‘riosca cibearshlándála’ riosca mar a shainmhínítear é in Airteagal 6, pointe (9), de Threoir (AE) 2022/2555; |
|
(15) |
ciallaíonn ‘seirbhís néalríomhaireachta’ seirbhís néalríomhaireachta mar a shainmhínítear in Airteagal 6, pointe (30), de Threoir (AE) 2022/2555. |
Airteagal 4
Próiseáil sonraí pearsanta
1. Déanfaidh CERT-EU, an Bord Idirinstitiúideach um Chibearshlándáil arna bhunú de bhun Airteagal 10 agus eintitis an Aontais sonraí pearsanta a phróiseáil faoin Rialachán seo i gcomhréir le Rialachán (AE) 2018/1725.
2. I gcás ina ndéanfaidh siad cúraimí nó ina gcomhlíonfaidh siad oibleagáidí de bhun an Rialacháin seo, ní dhéanfaidh CERT-EU, an Bord Idirinstitiúideach um Chibearshlándáil arna bhunú de bhun Airteagal 10 agus eintitis an Aontais sonraí pearsanta a phróiseáil ná a mhalartú ach amháin a mhéid is gá, chun na cúraimí sin a dhéanamh nó na hoibleagáidí sin a chomhlíonadh agus chun na críche sin amháin.
3. Measfar go bhfuil gá le catagóirí speisialta sonraí pearsanta dá dtagraítear in Airteagal 10(1) de Rialachán (AE) 2018/1725 a phróiseáil ar chúiseanna a bhaineann le leas substaintiúil an phobail de bhun Airteagal 10(2), pointe (g), den Rialachán sin. Ní fhéadfar sonraí den sórt sin a phróiseáil ach a mhéid is gá chun na bearta bainistíochta riosca cibearshlándála dá dtagraítear in Airteagail 6 agus 8 a chur chun feidhme, chun seirbhísí a sholáthar ag CERT-EU de bhun Airteagal 13, chun faisnéis a bhaineann go sonrach le teagmhas a chomhroinnt de bhun Airteagal 17(3) agus Airteagal 18(3), chun faisnéis a chomhroinnt de bhun Airteagal 20, chun na hoibleagáidí tuairiscithe a chomhlíonadh de bhun Airteagal 21, chun an comhordú agus an comhar maidir le freagairt ar theagmhais a bhainistiú de bhun Airteagal 22 agus chun mórtheagmhais a bhainistiú de bhun Airteagal 23 den Rialachán seo. Déanfaidh eintitis an Aontais agus CERT-EU, agus iad ag gníomhú mar rialaitheoirí sonraí, bearta teicniúla a chur i bhfeidhm chun cosc a chur ar phróiseáil catagóirí speisialta sonraí pearsanta chun críocha eile agus déanfaidh siad foráil maidir le bearta oiriúnacha agus sonracha chun cearta bunúsacha agus leasanna na n-ábhar sonraí a choimirciú.
CAIBIDIL II
BEARTA LE HAGHAIDH ARDLEIBHÉAL COMHCHOITEANN CIBEARSHLÁNDÁLA
Airteagal 5
Bearta a chur chun feidhme
1. Faoin 8 Meán Fómhair 2024, déanfaidh an Bord Idirinstitiúideach um Chibearshlándáil arna bhunú de bhun Airteagal 10, tar éis dó dul i gcomhairle le Gníomhaireacht an Aontais Eorpaigh um Chibearshlándáil (ENISA) agus tar éis treoir a fháil ó CERT-EU, treoirlínte a eisiúint d’eintitis an Aontais chun críche athbhreithnithe tosaigh cibearshlándála a dhéanamh agus creat inmheánach bainistíochta riosca, rialachais agus rialaithe cibearshlándála a bhunú de bhun Airteagal 6, measúnuithe aibíochta cibearshlándála a dhéanamh de bhun Airteagal 7, bearta bainistíochta riosca cibearshlándála a dhéanamh de bhun Airteagal 8, agus an plean cibearshlándála a ghlacadh de bhun Airteagal 9.
2. Agus Airteagail 6 go 9 á gcur chun feidhme acu, cuirfidh eintitis an Aontais san áireamh na treoirlínte dá dtagraítear i mír 1 den Airteagal seo, chomh maith le treoirlínte agus moltaí ábhartha arna nglacadh de bhun Airteagail 11 agus 14.
Airteagal 6
Creat bainistíochta riosca, rialachais agus rialaithe cibearshlándála
1. Faoin 8 Aibreán 2025, déanfaidh eintitis uile an Aontais, tar éis dó athbhreithniú tosaigh cibearshlándála a dhéanamh, amhail iniúchadh, creat inmheánach bainistíochta riosca, rialachais agus rialaithe cibearshlándála (‘an Creat’) a bhunú. Is é an leibhéal bainistíochta is airde atá ag gach eintiteas de chuid an Aontais a dhéanfaidh maoirseacht ar bhunú an Chreata agus is faoi fhreagracht an eintitis sin a dhéanfar é.
2. Sa Chreat, cumhdófar timpeallacht TFC neamh-rúnaicmithe eintiteas an Aontais lena mbaineann ina hiomláine, lena n-áirítear aon timpeallacht TFC san áitreabh, líonra teicneolaíochta oibríochtúla san áitreamh, sócmhainní seachfhoinsithe agus seirbhísí i dtimpeallachtaí néalríomhaireachta nó atá á n-óstáil ag tríú páirtithe, gairis mhóibíleacha, líonraí corparáideacha, líonraí gnó nach bhfuil nasctha leis an idirlíon agus aon ghaireas atá nasctha leis na timpeallachtaí sin (‘timpeallacht TFC’). Beidh an Creat bunaithe ar chur chuige uile-ghuaise.
3. Leis an gCreat, áiritheofar ardleibhéal cibearshlándála. Leis an gCreat, bunófar beartais inmheánacha chibearshlándála, lena n-áirítear cuspóirí agus tosaíochtaí, maidir le slándáil córas gréasán agus faisnéise, agus róil agus freagrachtaí fhoireann eintiteas an Aontais a mbeidh sé de chúram orthu cur chun feidhme éifeachtach an Rialacháin seo a áirithiú. Áireofar sa Chreat freisin sásraí chun éifeachtacht an chur chun feidhme a thomhas.
4. Déanfar an creat a athbhreithniú ar bhonn rialta, i bhfianaise na n-athruithe atá ag teacht ar rioscaí cibearshlándála, agus gach 4 bliana ar a laghad. I gcás inarb iomchuí agus tar éis iarraidh ón mBord Idirinstitiúideach um Chibearshlándáil arna bhunú de bhun Airteagal 10, féadfar Creat eintitis de chuid an Aontais a thabhairt cothrom le dáta ar bhonn treoir a fháil ó CERT-EU maidir le teagmhais arna sainaithint nó maidir le bearnaí a d’fhéadfadh a bheith ann i gcur chun feidhme an Rialacháin seo.
5. Beidh an leibhéal bainistíochta is airde i ngach eintiteas de chuid an Aontais freagrach as an Rialachán seo a chur chun feidhme agus déanfaidh sé maoirseacht ar chomhlíonadh a eagraíochta leis na hoibleagáidí a bhaineann leis an gCreat.
6. I gcás inarb iomchuí agus gan dochar dá fhreagracht as cur chun feidhme an Rialacháin seo, féadfaidh an leibhéal bainistíochta is airde i ngach eintiteas de chuid an Aontais oibleagáidí sonracha faoin Rialachán seo a tharmligean chuig oifigigh shinsearacha de réir bhrí Airteagal 29(2) de na Rialacháin Foirne nó chuig oifigigh eile ar leibhéal coibhéiseach, laistigh d’eintiteas an Aontais lena mbaineann. Gan beann ar aon tarmligean den sórt sin, féadfaidh eintiteas an Aontais lena mbaineann an leibhéal bainistíochta is airde a chur faoi dhliteanas i leith sáruithe ar an Rialachán seo.
7. Beidh sásraí éifeachtacha i bhfeidhm ag gach eintiteas de chuid an Aontais chun a áirithiú go gcaithfear céatadán leordhóthanach dá mbuiséad TFC ar chibearshlándáil. Tabharfar aird chuí ar an gCreat agus an céatadán sin á dheimhniú.
8. Ceapfaidh gach eintiteas de chuid an Aontais oifigeach cibearshlándála áitiúil, nó feidhm choibhéiseach, a ghníomhóidh mar phointe aonair teagmhála maidir le gach gné den chibearshlándáil. Éascóidh an t-oifigeach cibearshlándála áitiúil cur chun feidhme an Rialacháin seo agus tuairisceoidh an t-oifigeach go díreach don leibhéal bainistíochta is airde ar bhonn rialta maidir le staid an chur chun feidhme. Gan dochar don oifigeach cibearshlándála áitiúil a bheith mar an bpointe teagmhála aonair in eintitis uile an Aontais, féadfaidh eintiteas de chuid an Aontais cúraimí áirithe den oifigeach cibearshlándála áitiúil maidir le cur chun feidhme an Rialacháin seo a tharmligean chuig CERT-EU ar bhonn comhaontú ar leibhéal seirbhíse arna thabhairt i gcrích idir an t-eintiteas sin de chuid an Aontais agus CERT-EU, nó féadfaidh roinnt eintiteas de chuid an Aontais na cúraimí sin a chomhroinnt. I gcás ina ndéanfar na cúraimí sin a tharmligean chuig CERT-EU, cinnfidh an Bord Idirinstitiúideach um Chibearshlándáil arna bhunú de bhun Airteagal 10 an mbeidh nó nach mbeidh soláthar na seirbhíse sin mar chuid de sheirbhísí bonnlíne CERT-EU, agus acmhainní daonna agus airgeadais eintiteas an Aontais lena mbaineann á gcur san áireamh. Tabharfaidh gach eintiteas de chuid an Aontais, gan moill mhíchuí, fógra do CERT-EU maidir le hoifigigh chibearshlándála áitiúla arna gceapadh, agus aon athrú a dhéanfar orthu ina dhiaidh sin.
Bunóidh CERT-EU liosta d’oifigigh chibearshlándála áitiúla arna gceapadh agus coinneoidh sé cothrom le dáta é.
9. Na hoifigigh shinsearacha de réir bhrí Airteagal 29(2) de na Rialacháin Foirne nó oifigigh eile ar leibhéal coibhéiseach le gach eintiteas de chuid an Aontais, mar aon leis na baill foirne ábhartha uile a bhfuil sé de chúram orthu na bearta a leagtar síos sa Rialachán seo a chur chun feidhme agus na hoibleagáidí bainistíochta riosca cibearshlándála a leagtar síos sa Rialachán seo a chomhlíonadh, leanfaidh siad cúrsa oiliúna sonrach, ar bhonn tráthrialta, d’fhonn eolas agus scileanna leordhóthanacha a fháil chun cleachtais bhainistíochta agus riosca cibearshlándála, chomh maith lena dtionchar ar oibríochtaí eintiteas an Aontais, a thabhairt chun grinnis agus measúnú a dhéanamh orthu.
Airteagal 7
Measúnuithe aibíochta cibearshlándála
1. Faoin 8 Iúil 2025 agus gach 2 bhliain ina dhiaidh sin ar a laghad, déanfaidh gach eintiteas de chuid an Aontais measúnú aibíochta cibearshlándála ina mbeidh gnéithe uile a dtimpeallachta TFC.
2. Déanfar na measúnuithe aibíochta cibearshlándála, i gcás inarb iomchuí, le cúnamh ó thríú páirtí speisialaithe.
3. Féadfaidh eintitis an Aontais a bhfuil struchtúir chomhchosúla acu oibriú i gcomhar le chéile chun measúnuithe aibíochta cibearshlándála a dhéanamh dá n-eintitis faoi seach.
4. Ar bhonn iarraidh ón mBord Idirinstitiúideach um Chibearshlándáil arna bhunú de bhun Airteagal 10 agus le toiliú sainráite eintiteas an Aontais lena mbaineann, féadfar torthaí measúnaithe aibíochta cibearshlándála a phlé laistigh den Bhord sin nó laistigh den ghrúpa neamhfhoirmiúil d’oifigigh chibearshlándála áitiúla d’fhonn foghlaim ón taithí a fuarthas agus dea-chleachtais a chomhroinnt.
Airteagal 8
Bearta bainistíochta riosca cibearshlándála
1. Gan moill mhíchuí agus in aon chás faoin 8 Meán Fómhair 2025, déanfaidh gach eintiteas de chuid an Aontais, faoi fhormhaoirseacht an leibhéil is airde bainistíochta, bearta teicniúla, oibríochtúla agus eagraíochtúla atá iomchuí agus comhréireach chun na rioscaí cibearshlándála arna sainaithint faoin gCreat a bhainistiú, agus chun tionchar teagmhas a chosc nó a íoslaghdú. Agus na caighdeáin Eorpacha agus idirnáisiúnta úrscothacha agus, i gcás inarb infheidhme, ábhartha á gcur san áireamh, áiritheofar leis na bearta sin leibhéal slándála na gcóras gréasán agus faisnéise ar fud thimpeallacht TFC ina hiomláine i gcomhréir leis na rioscaí cibearshlándála a bhaineann leo. Agus measúnú á dhéanamh ar chomhréireacht na mbeart sin, tabharfar aird chuí ar a mhéid atá eintiteas an Aontais neamhchosanta ar rioscaí cibearshlándála, ar a mhéid agus ar an dóchúlacht go dtarlóidh teagmhais agus ar a thromchúisí a bheidís, lena n-áirítear a dtionchar sochaíoch, eacnamaíoch agus idirinstitiúideach.
2. Tabharfaidh eintitis an Aontais aghaidh ar na réimsí seo a leanas ar a laghad i gcur chun feidhme na mbeart bainistíochta riosca cibearshlándála:
|
(a) |
beartas cibearshlándála, lena n-áirítear na bearta is gá chun na cuspóirí agus na tosaíochtaí dá dtagraítear in Airteagal 6 agus i mír 3 den Airteagal seo a ghnóthú; |
|
(b) |
beartais maidir le hanailís riosca cibearshlándála agus slándáil an chórais faisnéise; |
|
(c) |
cuspóirí beartais maidir le húsáid seirbhísí néalríomhaireachta; |
|
(d) |
iniúchadh cibearshlándála, i gcás inarb iomchuí, a bhféadfadh measúnú ar riosca cibearshlándála, ar leochaileacht agus ar chibearbhagairtí a bheith san áireamh ann, agus tástáil treáite arna déanamh ag soláthraí príobháideach iontaofa ar bhonn rialta; |
|
(e) |
cur chun feidhme na moltaí a thagann as iniúchtaí cibearshlándála dá dtagraítear i bpointe (d) trí nuashonruithe cibearshlándála agus beartais; |
|
(f) |
an chibearshlándáil a eagrú, lena n-áirítear róil agus freagrachtaí a bhunú; |
|
(g) |
bainistíocht sócmhainní, lena n-áirítear fardal sócmhainní TFC agus logaimsiú líonra TFC; |
|
(h) |
slándáil acmhainní daonna agus rialú rochtana; |
|
(i) |
slándáil oibríochtaí; |
|
(j) |
slándáil chumarsáide; |
|
(k) |
fáil, forbairt agus cothabháil an chórais, lena n-áirítear beartais maidir le láimhseáil agus nochtadh leochaileachtaí; |
|
(l) |
i gcás inar féidir, beartais maidir le trédhearcacht an chóid fhoinsigh; |
|
(m) |
slándáil an tslabhra soláthair, lena n-áirítear gnéithe a bhaineann le slándáil maidir leis an gcaidreamh idir gach eintiteas an Aontais agus a sholáthróirí díreacha nó a sholáthraithe seirbhíse díreacha; |
|
(n) |
láimhseáil teagmhas agus comhar le CERT-EU, amhail faireachán agus logáil slándála a chothabháil; |
|
(o) |
bainistiú leanúnachais gnó, amhail bainistiú cúltaca agus téarnamh ó thubaistí, agus bainistiú géarchéime; agus |
|
(p) |
cláir oideachais, scileanna, múscailte feasachta, cleachtais agus oiliúna i réimse na cibearshlándála a chur chun cinn agus a fhorbairt. |
Chun críocha na chéad fhomhíre, pointe (m), cuirfidh eintitis an Aontais san áireamh na leochaileachtaí a bhaineann go sonrach le gach soláthróir díreach agus soláthraí seirbhíse díreach agus cáilíocht fhoriomlán táirgí agus cleachtais chibearshlándála a soláthróirí agus a soláthraithe seirbhíse, lena n-áirítear a nósanna imeachta slána um fhorbairt.
3. Déanfaidh eintitis an Aontais ar a laghad na bearta sonracha bainistíochta riosca cibearshlándála seo a leanas:
|
(a) |
socruithe teicniúla chun teilea-obair a chumasú agus a choinneáil ar bun; |
|
(b) |
céimeanna nithiúla chun dul i dtreo prionsabail iontaoibhe nialasaí; |
|
(c) |
fíordheimhniú ilchéime a úsáid mar ghnáthchleachtas i ngach córas gréasán agus faisnéise; |
|
(d) |
cripteagrafaíocht agus criptiú a úsáid, agus go háirithe criptiú inn ar inn, mar aon le síniú digiteach slán; |
|
(e) |
i gcás inarb iomchuí, cumarsáid ghutha, físe agus téacs shlán, agus córais cumarsáide éigeandála shlána laistigh d’eintiteas an Aontais; |
|
(f) |
bearta réamhghníomhacha chun bogearraí mailíseacha agus earraí spiaireachta a bhrath agus a bhaint; |
|
(g) |
slándáil an tslabhra soláthair bogearraí a bhunú trí chritéir chun bogearraí a fhorbairt agus a mheas ar bhealach slán; |
|
(h) |
cláir oiliúna maidir leis an gcibearshlándáil a bhunú agus a ghlacadh i gcomhréir leis na cúraimí forordaithe agus na cumais a bhfuiltear ag dréim leo don leibhéal is airde bainistíochta agus do bhaill foirne an eintitis sin an Aontais a bhfuil de chúram orthu an Rialachán seo a chur chun feidhme go héifeachtach; |
|
(i) |
oiliúint rialta i ndáil leis an gcibearshlándáil do bhaill foirne; |
|
(j) |
i gcás inarb ábhartha, rannpháirtíocht in anailísí rioscaí idirnascachta idir eintitis an Aontais, i gcás inarb ábhartha; |
|
(k) |
feabhas a chur ar rialacha soláthair chun ardleibhéal comhchoiteann cibearshlándála a éascú tríd an méid seo a leanas:
|
Airteagal 9
Pleananna cibearshlándála
1. Tar éis an mheasúnaithe aibíochta cibearshlándála arna dhéanamh de bhun Airteagal 7 a thabhairt i gcrích agus ag cur san áireamh na sócmhainní agus na rioscaí cibearshlándála a shainaithnítear sa Chreat mar aon leis na bearta bainistíochta riosca cibearshlándála arna ndéanamh de bhun Airteagal 8, déanfaidh an leibhéal bainistíochta is airde maidir le gach eintiteas an Aontais plean cibearshlándála a fhormheas gan moill mhíchuí agus in aon chás faoin 8 Eanáir 2026. Beidh sé d’aidhm ag an bplean cibearshlándála, cibearshlándáil fhoriomlán an eintitis de chuid an Aontais a mhéadú agus rannchuideofar, dá bhrí sin, le hardleibhéal comhchoiteann cibearshlándála a fheabhsú laistigh de na heintitis de chuid an Aontais. Áireofar sa phlean cibearshlándála ar a laghad na bearta bainistíochta riosca cibearshlándála arna ndéanamh de bhun Airteagal 8. Déanfar an plean cibearshlándála a athbhreithniú gach 2 bhliain, nó níos minice ná sin i gcás inar gá, tar éis na measúnuithe aibíochta cibearshlándála arna ndéanamh de bhun Airteagal 7 nó tar éis aon athbhreithniú substaintiúil ar an gCreat.
2. Áiritheofar sa phlean cibearshlándála plean bainistithe cibirghéarcheime an eintitis de chuid an Aontais i gcás mórtheagmhas.
3. Cuirfidh an t-eintiteas de chuid an Aontais an plean cibearshlándála críochnaithe faoi bhráid an Bhoird Idirinstitiúidigh um Chibearshlándáil arna bhunú de bhun Airteagal 10.
CAIBIDIL III
AN BORD IDIRINSTITIÚIDEACH UM CHIBEARSHLÁNDÁIL
Airteagal 10
An Bord Idirinstitiúideach um Chibearshlándáil
1. Leis seo, bunaítear Bord Idirinstitiúideach um Chibearshlándáil (IICB).
2. Beidh IICB freagrach as an méid seo a leanas:
|
(a) |
faireachán a dhéanamh ar chur chun feidhme an Rialacháin seo ag eintitis an Aontais agus tacaíocht a thabhairt ina leith sin; |
|
(b) |
maoirseacht a dhéanamh ar na tosaíochtaí agus cuspóirí ginearálta arna gcur chun feidhme ag CERT-EU agus treoir straitéiseach a chur ar fáil do CERT-EU. |
3. Is éard a bheidh in IICB:
|
(a) |
ionadaí amháin ainmnithe ag gach ceann díobh seo a leanas:
|
|
(b) |
triúr ionadaithe arna n-ainmniú ag Líonra Gníomhaireachtaí an Aontais (EUAN), ar bhonn moladh óna Choiste Comhairleach TFC, chun ionadaíocht a dhéanamh do leasanna na gcomhlachtaí, oifigí agus gníomhaireachtaí de chuid an Aontais a reáchtálann a dtimpeallacht TFC féin, cé is moite díobh siúd dá dtagraítear i bpointe (a). |
Beidh sé d’aidhm ag eintitis an Aontais a bhfuil ionadaíocht acu ar IICB cothromaíocht inscne a bhaint amach i measc na n-ionadaithe ainmnithe.
4. Féadfaidh comhaltaí IICB cúnamh a fháil ó chomhalta malartach. Féadfaidh an Cathaoirleach a iarraidh ar ionadaithe eile ó eintitis an Aontais dá dtagraítear i mír 3 nó ó eintitis eile an Aontais freastal ar chruinnithe IICB, gan cearta vótála a bheith acu.
5. Féadfaidh Ceann CERT-AE agus Cathaoirligh an Ghrúpa Comhair, líonra CSIRT agus EU-CyCLONe arna mbunú faoi seach, de bhun Airteagail 14, 15 agus 16 de Threoir (AE) 2022/2555, nó a gcomhaltaí malartacha, a bheith rannpháirteach i gcruinnithe IICB mar bhreathnóirí. I gcásanna eisceachtúla, féadfaidh IICB a mhalairt a chinneadh, i gcomhréir le rialacha nós imeachta inmheánacha IICB.
6. Glacfaidh IICB a rialacha nós imeachta inmheánacha.
7. Ainmneoidh IICB Cathaoirleach, i gcomhréir lena rialacha nós imeachta inmheánacha, as measc a chomhaltaí ar feadh tréimhse 3 bliana. Beidh comhalta malartach an Chathaoirligh ina lánchomhalta de IICB ar feadh na tréimhse céanna.
8. Tiocfaidh IICB le chéile ar a laghad trí huaire sa bhliain ar thionscnamh a Chathaoirligh, arna iarraidh sin do CERT-EU nó arna iarraidh sin d’aon cheann dá chomhaltaí.
9. Beidh aon vóta amháin ag gach comhalta de IICB. Glacfar cinntí IICB le tromlach simplí ach amháin i gcás ina bhforáiltear a mhalairt sa Rialachán seo. Ní bheidh vóta ag Cathaoirleach IICB ach amháin i gcás comhionannas vótaí, féadfaidh an Cathaoirleach vóta réitigh a chaitheamh sa chás sin.
10. Féadfaidh IICB gníomhú trí bhíthin nós imeachta simplithe i scríbhinn arna thionscnamh i gcomhréir le rialacha nós imeachta inmheánacha IICB. Faoin nós imeachta sin, measfar an cinneadh ábhartha a bheith formheasta laistigh den tréimhse ama arna socrú ag an gCathaoirleach, seachas i gcás ina gcuireann comhalta ina choinne.
11. Is é an Coimisiún a chuirfidh an rúnaíocht ar fáil do IICB agus beidh sí cuntasach do Chathaoirleach IICB.
12. Déanfaidh na hionadaithe arna n-ainmniú ag EUAN cinntí IICB a chur ar aghaidh chuig comhaltaí EUAN. Beidh aon chomhalta de EUAN i dteideal aon ábhar a tharraingt anuas leis na hionadaithe sin nó le Cathaoirleach IICB a measfaidh an comhalta ina leith gur cheart é a chur faoi bhráid IICB.
13. Féadfaidh IICB coiste feidhmiúcháin a bhunú chun cúnamh a thabhairt dó ina chuid oibre agus féadfaidh sé roinnt dá chúraimí agus dá chumhachtaí a tharmligean chuige. Déanfaidh IICB rialacha nós imeachta an choiste feidhmiúcháin, lena n-áirítear a chúraimí agus a chumhachtaí agus téarmaí oifige a chomhaltaí a leagan síos.
14. Faoin 8 Eanáir 2025 agus ar bhonn bliantúil ina dhiaidh sin, cuirfidh IICB tuarascáil faoi bhráid Pharlaimint na hEorpa agus na Comhairle ina sonrófar an dul chun cinn atá déanta maidir le cur chun feidhme an Rialacháin seo agus ina sonrófar go háirithe méid chomhar CERT-EU le contrapháirtithe ó na Ballstáit i ngach ceann de na Ballstáit. Beidh an tuarascáil sin ina hionchur sa tuarascáil dhébhliantúil ar staid na cibearshlándála san Aontas arna glacadh de bhun Airteagal 18 de Threoir (AE) 2022/2555.
Airteagal 11
Cúraimí IICB
Agus a fhreagrachtaí á bhfeidhmiú aige, déanfaidh IICB an méid seo a leanas, go háirithe:
|
(a) |
treoir a chur ar fáil do Cheann CERT-EU; |
|
(b) |
faireachán agus maoirseacht éifeachtach a dhéanamh ar chur chun feidhme an Rialacháin seo agus tacú le heintitis an Aontais a gcibearshlándáil a neartú, lena n-áirítear, i gcás inarb iomchuí, tuarascálacha ad hoc a iarraidh ar eintitis an Aontais agus ar CERT-EU; |
|
(c) |
tar éis plé straitéiseach, straitéis ilbhliantúil a ghlacadh maidir le leibhéal na cibearshlándála a ardú in eintitis an Aontais agus an straitéis sin a mheas ar bhonn tráthrialta agus, in aon chás, gach 5 bliana agus, i gcás inar gá, an straitéis sin a leasú; |
|
(d) |
an mhodheolaíocht agus na gnéithe eagraíochtúla a leagan síos chun athbhreithnithe deonacha piaraí arna ndéanamh ag eintitis an Aontais a chur i gcrích, d’fhonn foghlaim ó thaithí chomhroinnte, lena neartaítear muinín fhrithpháirteach, lena ndéantar ardleibhéal comhchoiteann cibearshlándála a bhaint amach, mar aon le cumais chibearshlándála eintitis an Aontais a fheabhsú, lena n-áirithítear gur saineolaithe cibearshlándála arna n-ainmniú ag eintiteas an Aontais atá éagsúil leis an eintiteas de chuid an Aontais atá faoi athbhreithniú a dhéanfaidh na hathbhreithnithe piaraí sin agus go bhfuil an mhodheolaíocht bunaithe ar Airteagal 19 de Threoir (AE) 2022/2555 agus go bhfuil sí, i gcás inarb iomchuí, oiriúnaithe d'eintitis an Aontais; |
|
(e) |
clár oibre bliantúil CERT-EU, ar bhonn moladh ó Cheann CERT-EU, a fhormheas agus faireachán a dhéanamh ar a chur chun feidhme; |
|
(f) |
catalóg seirbhísí CERT-EU, agus aon nuashonrú ina dhiaidh sin air, a fhormheas, ar bhonn moladh ó Cheann CERT-EU; |
|
(g) |
ar bhonn moladh ó Cheann CERT-EU, an phleanáil airgeadais bhliantúil maidir le hioncam agus caiteachas a bhaineann le gníomhaíochtaí CERT-EU, lena n-áirítear soláthar foirne, a fhormheas; |
|
(h) |
ar bhonn moladh ó Cheann CERT-EU, na socruithe le haghaidh comhaontuithe ar leibhéal seirbhíse a fhormheas; |
|
(i) |
an tuarascáil bhliantúil arna dréachtú ag Ceann CERT-EU, lena gcumhdaítear na gníomhaíochtaí maidir le cistí agus an bhainistíocht a dhéanann CERT-EU orthu, a scrúdú agus a fhormheas; |
|
(j) |
eochairtháscairí feidhmíochta (KPInna) le haghaidh CERT-EU a leagtar síos ar bhonn moladh ó Cheann CERT-EU, a fhormheas agus faireachán a dhéanamh orthu; |
|
(k) |
socruithe comhair, comhaontuithe ar leibhéal seirbhíse nó conarthaí idir CERT-EU agus eintitis eile a fhormheas de bhun Airteagal 18; |
|
(l) |
treoirlínte agus moltaí a ghlacadh ar bhonn togra ó CERT-EU i gcomhréir le hAirteagal 14 agus treoir a thabhairt do CERT-EU togra le haghaidh treoirlínte nó moltaí, nó glao ar ghníomhaíocht, a eisiúint, a tharraingt siar nó a mhodhnú; |
|
(m) |
grúpaí comhairleacha teicniúla a bhunú ag a mbeidh cúraimí sonracha chun cuidiú le hobair IICB, a dtéarmaí tagartha a fhormheas agus a gCathaoirligh faoi seach a ainmniú; |
|
(n) |
doiciméid agus tuarascálacha arna dtíolacadh ag eintitis an Aontais faoin Rialachán seo a fháil agus a mheasúnú, amhail measúnuithe aibíochta cibearshlándála; |
|
(o) |
éascú a dhéanamh ar ghrúpa neamhfhoirmiúil d’oifigigh áitiúla chibearshlándála eintitis an Aontais a bhunú, arb é is aidhm dó dea-chleachtas agus faisnéis a mhalartú i ndáil le cur chun feidhme an Rialacháin seo; |
|
(p) |
agus an fhaisnéis maidir leis na rioscaí cibearshlándála sainaitheanta agus na ceachtanna atá foghlamtha ó CERT-EU á gcur san áireamh, faireachán a dhéanamh ar leormhaitheas na socruithe idirnascthachta i measc thimpeallachtaí TFC eintitis an Aontais agus comhairle a thabhairt maidir le feabhsuithe a d’fhéadfaí a dhéanamh; |
|
(q) |
plean bainistithe cibirghéarcheime a bhunú d’fhonn tacú, ar an leibhéal oibríochtúil, le bainistiú comhordaithe a dhéanamh ar mhórtheagmhais lena ndéantar difear d’eintitis an Aontais agus d’fhonn rannchuidiú le malartú rialta faisnéise ábhartha, go háirithe maidir le tionchair agus déine mórtheagmhas agus maidir leis na bealaí a d’fhéadfadh a bheith ann chun éifeachtaí mórtheagmhas a mhaolú; |
|
(r) |
comhordú a dhéanamh ar ghlacadh phleananna bainistithe cibirghéarchéime eintitis aonair an Aontais dá dtagraítear in Airteagal 9(2); |
|
(s) |
moltaí dá dtagraítear in Airteagal 8(2), an chéad fhomhír, pointe (m) a ghlacadh, ar moltaí iad a bhaineann le slándáil an tslabhra soláthair, lena gcuirtear san áireamh na measúnuithe riosca slándála comhordaithe ar leibhéal an Aontais a dhéantar ar shlabhraí soláthair criticiúla dá dtagraítear in Airteagal 22 de Threoir (AE) 2022/2555 chun tacú le heintitis an Aontais bearta bainistíochta riosca cibearshlándála atá éifeachtach agus comhréireach a ghlacadh. |
Airteagal 12
Comhlíonadh
1. Déanfaidh IICB, de bhun Airteagail 10(2) agus 11, faireachán éifeachtach ar chur chun feidhme an Rialacháin seo agus na dtreoirlínte, na moltaí agus na nglaonna ar ghníomhaíocht arna nglacadh ag eintitis an Aontais. Féadfaidh IICB an fhaisnéis nó an doiciméadacht is gá chun na críche sin a iarraidh ar eintitis an Aontais. Chun críche bearta comhlíontachta a ghlacadh faoin Airteagal seo, i gcás ina bhfuil ionadaíocht dhíreach ag eintiteas an Aontais lena mbaineann ar IICB, ní bheidh cearta vótála ag eintiteas sin an Aontais.
2. I gcás ina bhfionnann IICB nach bhfuil an Rialachán seo, ná na treoirlínte, na moltaí ná na glaonna ar ghníomhaíocht arna n-eisiúint dá bhun curtha chun feidhme go héifeachtach ag eintiteas de chuid an Aontais, féadfaidh sé, gan dochar do nósanna imeachta inmheánacha eintiteas an Aontais lena mbaineann, agus tar éis dó an deis a thabhairt d'eintiteas an Aontais lena mbaineann a thuairimí a chur i láthair, an méid seo a leanas a dhéanamh:
|
(a) |
tuairim réasúnaithe a chur in iúl d'eintiteas an Aontais lena mbaineann atá bainteach le bearnaí atá breathnaithe i gcur chun feidhme an Rialacháin seo; |
|
(b) |
tar éis dul i gcomhairle le CERT-EU, treoirlínte a thabhairt d'eintiteas an Aontais lena mbaineann de chuid an Aontais chun a áirithiú go ndéanann a Chreat, a bhearta bainistíochta riosca cibearshlándála, a phleananna cibearshlándála agus a thuairisciú maidir leis an gcibearshlándáil an Rialachán seo a chomhlíonadh laistigh de thréimhse shonraithe; |
|
(c) |
rabhadh a eisiúint chun aghaidh a thabhairt ar easnaimh shainaitheanta laistigh de thréimhse ama shonraithe, lena n-áirítear moltaí chun bearta arna nglacadh ag eintiteas an Aontais lena mbaineann de bhun an Rialacháin seo a leasú; |
|
(d) |
fógra réasúnaithe a eisiúint chuig eintiteas an Aontais lena mbaineann, i gcás nár tugadh aghaidh go leordhóthanach ar easnaimh shainaitheanta i rabhadh arna eisiúint de bhun pointe (c) laistigh den tréimhse shonraithe; |
|
(e) |
moladh a eisiúint:
|
|
(f) |
más infheidhme, an Chúirt Iniúchóirí a chur ar an eolas, laistigh de réimse freagrachta a sainordaithe, faoin neamhchomhlíonadh líomhnaithe; |
|
(g) |
moladh a eisiúint go ndéanfadh na Ballstáit agus eintitis uile an Aontais fionraí sealadach a chur i bhfeidhm ar shreabha sonraí chuig eintiteas an Aontais lena mbaineann. |
Chun críocha na chéad fhomhíre, pointe (c), déanfar spriocphobal an rabhaidh a shrianadh go hiomchuí, i gcás inar gá i bhfianaise an riosca chibearshlándála.
Déanfar rabhaidh agus moltaí a eisítear de bhun na chéad fhomhíre a dhíriú chuig an leibhéal bainistíochta is airde in eintiteas an Aontais lena mbaineann.
3. I gcás ina bhfuil bearta faoi mhír 2, an chéad fhomhír, pointí (a) go (g), glactha ag IICB, déanfaidh eintiteas an Aontais lena mbaineann mionsonraí na mbeart agus na ngníomhaíochtaí atá déanta a chur ar fáil chun aghaidh a thabhairt ar na heasnaimh líomhnaithe arna sainaithint ag IICB. Déanfaidh an t-eintiteas de chuid an Aontais na mionsonraí sin a thíolacadh laistigh de thréimhse réasúnta a bheidh le comhaontú le IICB.
4. I gcás ina measann IICB go bhfuil sárú leanúnach á dhéanamh ag eintiteas an Aontais ar an Rialachán seo a eascraíonn go díreach as gníomhaíochtaí nó neamhghníomhaíochtaí oifigigh nó seirbhísigh eile an Aontais, lena n-áirítear ar an leibhéal bainistíochta is airde, iarrfaidh IICB go ndéanfaidh eintiteas an Aontais lena mbaineann gníomh iomchuí, lena n-áirítear a iarraidh air breithniú a dhéanamh i dtaobh gníomh de chineál araíonachta a dhéanamh, i gcomhréir leis na rialacha agus na nósanna imeachta a leagtar síos sna Rialacháin Foirne agus le haon rialacha agus nósanna imeachta eile is infheidhme. Chuige sin, aistreoidh IICB an fhaisnéis is gá chuig eintiteas an Aontais lena mbaineann.
5. I gcás ina dtugann eintitis an Aontais fógra nach bhfuil ar a gcumas na sprioc-amanna a leagtar amach in Airteagail 6(1) agus in Airteagal 8(1) a chomhlíonadh, féadfaidh IICB, i gcásanna a bhfuil bunús cuí leo, síneadh ama ar na sprioc-amanna sin a údarú agus méid eintiteas an Aontais á chur san áireamh.
CAIBIDIL IV
CERT-EU
Airteagal 13
Misean agus cúraimí CERT-EU
1. Is é a bheidh i misean CERT-EU rannchuidiú le slándáil thimpeallacht TFC neamh-rúnaicmithe de chuid eintitis an Aontais trí chomhairle a thabhairt dóibh maidir leis an gcibearshlándáil, trí chúnamh a thabhairt chun teagmhais a chosc, a bhrath, a láimhseáil, a mhaolú, freagairt orthu agus téarnamh uathu agus trí fheidhmiú mar a malartán faisnéise cibearshlándála agus mar a mol comhordúcháin chun freagairt ar theagmhais.
2. Déanfaidh CERT-EU faisnéis maidir le cibearbhagairtí, leochaileachtaí agus teagmhais a bhaineann le bonneagar TFC neamh-rúnaicmithe a bhailiú, a bhainistiú, a anailísiú agus a chomhroinnt le heintitis an Aontais. Déanfaidh sé freagairtí ar theagmhais ar leibhéal idirinstitiúideach agus ar leibhéal eintitis an Aontais a chomhordú, lena n-áirítear trí chúnamh oibríochtúil speisialaithe a sholáthar nó a chomhordú.
3. Déanfaidh CERT-EU na cúraimí seo a leanas chun cabhrú le heintitis an Aontais:
|
(a) |
tabharfaidh sé tacaíocht dóibh maidir le cur chun feidhme an Rialacháin seo agus rannchuideoidh sé leis an gcomhordú ar chur chun feidhme an Rialacháin seo trí bhíthin na mbeart a liostaítear in Airteagal 14(1) nó trí thuarascálacha ad hoc arna n-iarraidh ag IICB; |
|
(b) |
déanfaidh sé seirbhísí CSIRT caighdeánacha a thairiscint d’eintiteas an Aontais trí bhíthin pacáiste seirbhísí cibearshlándála a dtugtar tuairisc orthu ina chatalóg seirbhísí (seirbhísí bunlíne); |
|
(c) |
coinneoidh sé líonra piaraí agus comhpháirtithe ar bun chun tacú leis na seirbhísí mar a leagtar amach in Airteagail 17 agus 18; |
|
(d) |
tarraingeoidh sé aird IICB ar aon fhadhb a bhaineann le cur chun feidhme an Rialacháin seo agus le cur chun feidhme na dtreoirlínte, na moltaí agus na nglaonna ar ghníomhaíocht; |
|
(e) |
ar bhonn na faisnéise dá dtagraítear i mír 2, rannchuideoidh sé le feasacht staide cibearshlándála an Aontais i ndlúthchomhar le ENISA; |
|
(f) |
déanfaidh sé an bainistiú ar mhórtheagmhais a chomhordú; |
|
(g) |
gníomhóidh sé thar ceann eintitis an Aontais mar chomhionann an chomhordaitheora ainmnithe chun críocha nochtadh comhordaithe na leochaileachtaí de bhun Airteagal 12(1) de Threoir (AE) 2022/2555; |
|
(h) |
soláthróidh sé scanadh réamhghníomhach neamhchunórach, arna iarraidh sin d’eintiteas an Aontais, ar chórais gréasán agus faisnéise eintiteas sin an Aontais a bhfuil rochtain ag an bpobal orthu. |
Déanfar an fhaisnéis dá dtagraítear sa chéad fhomhír, pointe (e), a chomhroinnt le IICB, le líonra CSIRT agus le Lárionad Faisnéise agus Staide an Aontais Eorpaigh (EU INTCEN), i gcás inarb infheidhme agus inarb iomchuí, agus faoi réir coinníollacha rúndachta iomchuí.
4. Féadfaidh CERT-EU, i gcomhréir le hAirteagal 17 nó le hAirteagal 18 de réir mar is iomchuí, oibriú i gcomhar leis na pobail ábhartha chibearshlándála laistigh den Aontas agus dá Bhallstáit, lena n-áirítear sna réimsí seo a leanas:
|
(a) |
ullmhacht, comhordú teagmhas, malartú faisnéise agus freagairt ar ghéarchéimeanna ar an leibhéal teicniúil maidir le cásanna a bhaineann le heintitis an Aontais; |
|
(b) |
comhar oibríochtúil maidir le líonra CSIRT, lena n-áirítear maidir le cúnamh frithpháirteach; |
|
(c) |
faisnéis faoi chibearbhagairtí, lena n-áirítear feasacht staide; |
|
(d) |
aon ábhar lena dteastaíonn saineolas cibearshlándála teicniúil CERT-EU. |
5. Laistigh dá inniúlacht, rachaidh CERT-EU i mbun comhar struchtúrtha le ENISA maidir le fothú acmhainneachta, comhar oibríochtúil agus anailísí straitéiseacha fadtéarmacha ar chibearbhagairtí i gcomhréir le Rialachán (AE) 2019/881. Féadfaidh CERT-EU oibriú i gcomhar le hIonad Cibearchoireachta na hEorpa de chuid Europol agus faisnéis a mhalartú leis.
6. Féadfaidh CERT-EU na seirbhísí seo a leanas, nach dtugtar tuairisc orthu ina chatalóg seirbhísí (seirbhísí inmhuirearaithe), a sholáthar:
|
(a) |
seirbhísí lena dtacaítear le cibearshlándáil thimpeallacht TFC eintitis an Aontais, cé is moite díobh siúd dá dtagraítear i mír 3, ar bhonn comhaontuithe ar leibhéal seirbhíse agus faoi réir na n-acmhainní atá ar fáil, go háirithe faireachán speictrim leathain ar an ngréasán, lena n-áirítear faireachán 24/7 ar an gcéad líne i gcás cibearbhagairtí ard-déine; |
|
(b) |
seirbhísí lena dtacaítear le hoibríochtaí nó tionscadail chibearshlándála eintitis an Aontais, cé is moite díobh siúd lena dtugtar cosaint dá dtimpeallachtaí TFC, ar bhonn comhaontuithe i scríbhinn agus le formheas roimh ré ó IICB; |
|
(c) |
arna iarraidh sin, scanadh réamhghníomhach ar chórais gréasán agus faisnéise eintiteas an Aontais lena mbaineann chun leochaileachtaí a bhféadfadh tionchar suntasach a bheith acu a bhrath; |
|
(d) |
seirbhísí lena dtacaítear le slándáil a dtimpeallachta TFC d’eagraíochtaí seachas na heintitis de chuid an Aontais a oibríonn i ndlúthchomhar le heintitis an Aontais, mar shampla trí chúraimí nó freagrachtaí a thabhairt faoi dhlí an Aontais, ar bhonn comhaontuithe i scríbhinn agus le formheas roimh ré ó IICB. |
Maidir leis an gcéad fhomhír, pointe (d), féadfaidh CERT-EU, ar bhonn eisceachtúil, comhaontuithe ar leibhéal seirbhíse a dhéanamh le heintitis seachas na heintitis de chuid an Aontais le formheas roimh ré ó IICB.
7. Déanfaidh CERT-EU cleachtaí cibearshlándála a eagrú agus féadfaidh sé a bheith rannpháirteach iontu nó féadfaidh sé rannpháirtíocht i gcleachtaí atá ann cheana a mholadh, i gcás inarb infheidhme i ndlúthchomhar le ENISA, chun leibhéal cibearshlándála eintitis an Aontais a thástáil.
8. Féadfaidh CERT-EU cúnamh a chur ar fáil d’eintitis an Aontais maidir le teagmhais i gcórais gréasán agus faisnéise a láimhseálann FRAE, i gcás ina n-iarrann eintitis an Aontais lena mbaineann go sainráite air é sin a dhéanamh i gcomhréir lena nósanna imeachta faoi seach. Beidh an cúnamh a chuireann CERT-EU ar fáil faoin mír seo gan dochar do rialacha infheidhme a bhaineann le cosaint faisnéise rúnaicmithe.
9. Cuirfidh CERT-EU eintitis an Aontais ar an eolas faoina nósanna imeachta agus a phróisis láimhseála teagmhais.
10. Rannchuideoidh CERT-EU, le hardleibhéal rúndachta agus iontaofachta, trí na sásraí comhair agus na línte tuairiscithe iomchuí, trí fhaisnéis ábhartha agus anaithnidithe faoi mhórtheagmhais agus faoin mbealach inar láimhseáladh iad. Áireofar an fhaisnéis sin sa tuarascáil dá dtagraítear in Airteagal 10(14).
11. Déanfaidh CERT-EU, i gcomhar le MECS, tacaíocht a thabhairt d'eintitis an Aontais lena mbaineann agus aghaidh á tabhairt ar theagmhais as a dtagann sáruithe i ndáil le sonraí pearsanta, gan dochar d’inniúlacht agus do chúraimí MECS mar údarás maoirseachta de bhun Rialachán (AE) 2018/1725.
12. Féadfaidh CERT-EU, má iarrann ranna beartais eintitis an Aontais air go sainráite déanamh amhlaidh, comhairle theicniúil nó ionchur teicniúil a thabhairt maidir le hábhair bheartais ábhartha.
Airteagal 14
Treoirlínte, moltaí agus glaonna ar ghníomhaíocht
1. Tacóidh CERT-EU le cur chun feidhme an Rialacháin seo trí na nithe seo a leanas a eisiúint:
|
(a) |
glaonna ar ghníomhaíocht lena dtugtar tuairisc ar bhearta práinneacha slándála a dtathantaítear ar eintitis an Aontais iad a chur i gcrích laistigh de thréimhse shocraithe; |
|
(b) |
tograí a chuirtear faoi bhráid IICB maidir le treoirlínte a dhírítear chuig eintitis uile an Aontais nó chuig fo-thacar díobh; |
|
(c) |
tograí a chuirtear faoi bhráid IICB maidir le moltaí a dhírítear chuig eintitis aonair an Aontais. |
Maidir leis an gcéad fhomhír, pointe (a), déanfaidh eintiteas an Aontais lena mbaineann, gan moill mhíchuí tar éis an glao ar ghníomhaíocht a fháil, CERT-EU a chur ar an eolas faoin gcaoi ar cuireadh na bearta práinneacha slándála i bhfeidhm.
2. D’fhéadfadh na nithe seo a leanas a bheith san áireamh sna treoirlínte agus sna moltaí:
|
(a) |
modheolaíochtaí comhchoiteanna agus samhail chun measúnú a dhéanamh ar aibíocht chibearshlándála eintitis an Aontais, lena n-áirítear na scálaí comhfhreagracha nó KPInna comhfhreagracha, a fhónann mar thagairt chun tacú le feabhsú leanúnach ar an gcibearshlándáil ar fud eintitis an Aontais agus lena n-éascaítear an tosaíocht a thugtar do réimsí agus bearta cibearshlándála agus seasamh cibearshlándála na n-eintiteas á chur san áireamh; |
|
(b) |
socruithe le haghaidh bainistíocht rioscaí cibearshlándála agus le haghaidh bearta bainistíochta riosca cibearshlándála nó feabhsuithe a dhéanamh ina leith; |
|
(c) |
socruithe le haghaidh measúnuithe aibíochta cibearshlándála agus pleananna cibearshlándála; |
|
(d) |
i gcás inarb iomchuí, úsáid a bhaint as teicneolaíocht chomhchoiteann, as ailtireacht agus as dea-chleachtais foinse oscailte agus ghaolmhara agus é d’aidhm aige idir-inoibritheacht agus comhchaighdeáin a bhaint amach, lena n-áirítear cur chuige comhordaithe i leith shlándáil an tslabhra soláthair; |
|
(e) |
i gcás inarb iomchuí, faisnéis chun éascú a dhéanamh ar an úsáid a bhaintear as ionstraimí soláthair chomhoibríoch chun seirbhísí agus táirgí ábhartha cibearshlándála a cheannach ó sholáthraithe tríú páirtí; |
|
(f) |
socruithe um chomhroinnt faisnéise de bhun Airteagal 20. |
Airteagal 15
Ceann CERT-EU
1. Tar éis formheas a fháil ó thromlach dhá thrian de chomhaltaí IICB, déanfaidh an Coimisiún Ceann CERT-EU a cheapadh. Rachfar i gcomhairle le IICB ag gach céim den nós imeachta ceapacháin, go háirithe maidir le fógraí folúntais a dhréachtú, iarratais a scrúdú, agus baill a cheapadh ar bhoird roghnúcháin i ndáil leis an bpost. Maidir leis an nós imeachta roghnúcháin, lena n-áirítear gearrliosta deiridh na n-iarrthóirí óna bhfuil Ceann CERT-EU le ceapadh, áiritheofar ionadaíocht chothrom ar gach inscne, agus na hiarratais a chuirtear isteach á gcur san áireamh.
2. Beidh Ceann CERT-EU freagrach as feidhmiú cuí CERT-EU, agus gníomhóidh sé nó sí laistigh de shainchúram an róil a bheidh aige nó aici agus faoi stiúir IICB. Tuairisceoidh Ceann CERT-EU go rialta do Chathaoirleach IICB agus cuirfidh sé tuarascálacha ad hoc faoi bhráid IICB arna iarraidh sin dó.
3. Cuideoidh Ceann CERT-EU leis an oifigeach freagrach údarúcháin trí tharmligean maidir leis an tuarascáil bhliantúil ar ghníomhaíochtaí a dhréachtú ina mbeidh faisnéis airgeadais agus bainistíochta, lena n-áirítear torthaí na rialuithe, arna dtarraingt suas i gcomhréir le hAirteagal 74(9) de Rialachán (AE, Euratom) 2018/1046 ó Pharlaimint na hEorpa agus ón gComhairle (9), agus tuairisceoidh Ceann CERT-EU go rialta don oifigeach údarúcháin trí tharmligean maidir le cur chun feidhme na mbeart i leith cé acu cumhachtaí atá fo-tharmligthe chuig Ceann CERT-EU.
4. Tarraingeoidh Ceann CERT-EU suas, ar bhonn bliantúil, pleanáil airgeadais maidir le hioncam agus caiteachas riaracháin maidir lena ghníomhaíochtaí, clár oibre bliantúil atá beartaithe, catalóg seirbhíse atá beartaithe le haghaidh CERT-EU, athbhreithnithe atá beartaithe a dhéanamh ar an gcatalóg seirbhíse, socruithe atá beartaithe le haghaidh comhaontuithe ar leibhéil seirbhíse agus KPInna atá beartaithe le haghaidh CERT-EU, a bheidh le formheas ag IICB i gcomhréir le hAirteagal 11. Agus athbhreithniú á dhéanamh ar liosta na seirbhísí i gcatalóg seirbhíse CERT-EU, cuirfidh Ceann CERT-EU san áireamh na hacmhainní a leithdháiltear ar CERT-EU.
5. Déanfaidh Ceann CERT-EU tuarascálacha a chur faoi bhráid IICB agus Chathaoirleach IICB uair sa bhliain ar a laghad maidir le gníomhaíochtaí agus feidhmíocht CERT-EU le linn na tréimhse tagartha, lena n-áirítear maidir le cur chun feidhme an bhuiséid, comhaontuithe ar leibhéil seirbhíse agus comhaontuithe i scríbhinn atá déanta, comhar le contrapháirtithe agus comhpháirtithe, agus misin arna ndéanamh ag an bhfoireann, lena n-áirítear na tuarascálacha dá dtagraítear in Airteagal 11. Áireofar ar na tuarascálacha sin clár oibre don tréimhse ina dhiaidh sin, pleanáil airgeadais maidir le hioncam agus caiteachas, lena n-áirítear soláthar foirne, nuashonruithe atá pleanáilte a dhéanamh ar chatalóg seirbhíse CERT-EU agus measúnú ar an tionchar a mheastar a bheith ag na nuashonruithe sin maidir le hacmhainní airgeadais agus daonna.
Airteagal 16
Cúrsaí airgeadais agus foirne
1. Déanfar CERT-EU a chomhtháthú i struchtúr riaracháin ard-stiúrthóireacht an Choimisiúin chun tairbhe a bhaint as struchtúir tacaíochta riaracháin, bainistíochta airgeadais agus cuntasaíochta an Choimisiúin, agus a stádas mar sholáthraí seirbhíse idirinstitiúideach uathrialaitheach á choimeád i gcás eintitis uile an Aontais. Cuirfidh an Coimisiún IICB ar an eolas faoi shuíomh riaracháin CERT-EU agus faoi aon athruithe a dhéanfar ina leith. Déanfaidh an Coimisiún athbhreithniú ar na socruithe riaracháin a bhaineann le CERT-EU ar bhonn rialta agus in aon chás sula mbunófar aon chreat airgeadais ilbhliantúil de bhun Airteagal 312 CFAE, chun go bhféadfar beart iomchuí a dhéanamh. Áireofar san athbhreithniú sin an fhéidearthacht CERT-EU a bhunú mar oifig de chuid an Aontais.
2. Chun nósanna imeachta riaracháin agus airgeadais a chur i bhfeidhm, gníomhóidh Ceann CERT-EU faoi údarás an Choimisiúin agus faoi mhaoirseacht IICB.
3. Maidir le cúraimí agus gníomhaíochtaí CERT-EU, lena n-áirítear na seirbhísí arna soláthar ag CERT-EU de bhun Airteagal 13(3), (4), (5) agus (7) agus Airteagal 14(1) d’eintitis an Aontais arna maoiniú ón gceannteideal den chreat airgeadais ilbhliantúil atá tiomnaithe don riarachán poiblí Eorpach, déanfar iad a chistiú trí bhíthin sainlíne buiséid de bhuiséad an Choimisiúin. Tabharfar mionsonraí ar phoist atá curtha in áirithe do CERT-EU i bhfonóta a ghabhann le plean bunaíochta an Choimisiúin.
4. Déanfaidh eintitis an Aontais, cé is moite díobh siúd dá dtagraítear i mír 3 den Airteagal seo, ranníocaíochtaí bliantúla le CERT-EU chun na seirbhísí arna soláthar ag CERT-EU de bhun na míre sin a chumhdach. Beidh na ranníocaíochtaí bunaithe ar threoracha a thabharfaidh IICB agus a chomhaontófar le gach eintiteas de chuid an Aontais agus le CERT-EU i gcomhaontuithe ar leibhéal seirbhíse. Cion cothrom agus comhréireach de chostais iomlán na seirbhísí a sholáthraítear a bheidh sna ranníocaíochtaí. Déanfar iad a iontráil mar ioncam sannta inmheánach sa tsainlíne bhuiséid dá dtagraítear i mír 3 den Airteagal seo, de réir mar a fhoráiltear in Airteagal 21(3), pointe (c) de Rialachán (AE, Euratom) 2018/1046.
5. Déanfar costais na gcúraimí dá bhforáiltear in Airteagal 13(6) a aisghabháil ó eintitis an Aontais a fhaigheann seirbhísí CERT-EU. Sannfar an t-ioncam do na línte buiséid faoina gcumhdaítear na costais.
Airteagal 17
Comhar CERT-EU le contrapháirtithe ó na Ballstáit
1. Oibreoidh CERT-EU, gan moill mhíchuí, i gcomhar le contrapháirtithe náisiúnta ó na Ballstáit agus malartóidh sé faisnéis leo, go háirithe CSIRTanna arna n-ainmniú nó arna mbunú de bhun Airteagal 10 de Threoir (AE) 2022/2555, nó, i gcás inarb infheidhme, na húdaráis inniúla agus na pointí teagmhála aonair atá ainmnithe nó bunaithe de bhun Airteagal 8 den Treoir sin, maidir le teagmhais, cibearbhagairtí, leochaileachtaí, neasteagmhais, frithbhearta féideartha chomh maith le dea-chleachtais agus maidir le gach ábhar is ábhartha chun feabhas a chur ar chosaint thimpeallachtaí TFC eintitis an Aontais, lena n-áirítear trí bhíthin líonra CSIRT arna bhunú de bhun Airteagal 15 de Threoir (AE) 2022/2555. Tacóidh CERT-AE leis an gCoimisiún in EU-CyCLONe arna bunú de bhun Airteagal 16 de Threoir (AE) 2022/2555 maidir leis an mbainistiú comhordaithe ar theagmhais mórscála chibearshlándála agus ar ghéarchéimeanna.
2. I gcás ina bhfuil CERT-EU ar an eolas faoi theagmhais shuntasacha a tharlaíonn laistigh de chríoch Ballstáit, déanfaidh CERT-EU, gan mhoill, fógra a thabhairt d’aon chontrapháirtí ábhartha ón mBallstát sin, i gcomhréir le mír 1.
3. Ar choinníoll go gcosnófar sonraí pearsanta i gcomhréir le dlí an Aontais is infheidhme maidir le cosaint sonraí, déanfaidh CERT-EU, gan moill mhíchuí, faisnéis ábhartha a bhaineann go sonrach le teagmhas a mhalartú le contrapháirtithe ó na Ballstáit, chun éascú a dhéanamh ar chibearbhagairtí nó ar chibeartheagmhais chomhchosúla a bhrath, nó chun rannchuidiú leis an anailís ar theagmhas, gan údarú a fháil ón eintiteas de chuid an Aontais dá ndéantar difear. Ní dhéanfaidh CERT-EU faisnéis teagmhas-sonrach a mhalartú lena nochtar céannacht an eintitis ar ar díríodh an teagmhas ach amháin i gcás ceann de na himthosca seo a leanas:
|
(a) |
go dtugann eintiteas an Aontais dá ndéantar difear toiliú ina leith; |
|
(b) |
nach dtugann eintiteas an Aontais dá ndéantar difear toiliú ina leith mar a fhoráiltear i bpointe (a) ach le nochtadh chéannacht an eintitis sin an Aontais dá ndéantar difear go méadófaí an dóchúlacht go seachnófaí nó go maolófaí teagmhais in áit eile. |
|
(c) |
go bhfuil sé curtha ar fáil go poiblí cheana ag eintiteas an Aontais dá ndéantar difear go ndearnadh difear dó. |
Déanfaidh Ceann CERT-EU cinntí maidir le faisnéis teagmhas-sonrach a mhalartú lena nochtar céannacht eintiteas an teagmhais de bhun na chéad fhomhíre, pointe (b), a fhormhuiniú. Sula n-eiseofar an cinneadh sin, rachaidh CERT-EU i dteagmháil i scríbhinn le heintiteas an Aontais dá ndéantar difear, agus míneoidh sé go soiléir conas a chabhródh nochtadh a chéannachta le teagmhais a sheachaint nó a mhaolú in áit eile. Cuirfidh Ceann CERT-EU an míniú ar fáil agus iarrfaidh Ceann CERT-EU go sainráite ar eintiteas an Aontais a chur in iúl cibé acu an dtugann Ceann CERT-EU toiliú ina leith nó nach dtugann laistigh de thréimhse shocraithe ama. Cuirfidh Ceann CERT-EU in iúl freisin d’eintiteas an Aontais, i bhfianaise an mhínithe atá curtha ar fáil, go bhforchoimeádann sé nó sí an ceart an fhaisnéis a nochtadh fiú in éagmais toilithe. Cuirfear eintiteas sin an Aontais dá ndéantar difear ar an eolas sula nochtfar an fhaisnéis.
Airteagal 18
Comhar CERT-EU le contrapháirtithe eile
1. Féadfaidh CERT-EU oibriú i gcomhar le contrapháirtithe san Aontas cé is moite díobh siúd dá dtagraítear in Airteagal 17 atá faoi réir cheanglais chibearshlándála an Aontais, lena n-áirítear contrapháirtithe earnáilsonracha maidir le huirlisí agus modhanna, amhail teicnící, taicticí, nósanna imeachta agus dea-chleachtais agus maidir le cibearbhagairtí agus leochaileachtaí. I gcás gach comhair leis na comhpháirtithe sin, lorgóidh CERT-EU formheas roimh ré ó IICB de réir an cháis. I gcás ina ndéanann CERT-EU comhar a bhunú leis na contrapháirtithe sin, déanfaidh sé aon chontrapháirtí ábhartha ó na Ballstáit dá dtagraítear in Airteagal 17(1), sa Bhallstát ina bhfuil an contrapháirtí lonnaithe a chur ar an eolas. I gcás inarb infheidhme agus inarb iomchuí, déanfar an comhar sin agus na coinníollacha a ghabhann leis, lena n-áirítear maidir leis an gcibearshlándáil, cosaint sonraí agus láimhseáil faisnéise, a leagan síos i socruithe sonracha rúndachta amhail conarthaí nó socruithe riaracháin. Ní bheidh gá le formheas roimh ré ó IICB i leith na socruithe rúndachta, ach cuirfear Cathaoirleach IICB ar an eolas. I gcás ina bhfuil géarghá agus práinn le faisnéis chibearshlándála a mhalartú ar mhaithe le leas eintitis an Aontais nó páirtí eile, féadfaidh CERT-EU déanamh amhlaidh le heintiteas a bhfuil cúis mhaith leis an ngá atá lena inniúlacht, a chumas agus a shaineolas sonrach chun cuidiú leis an ngéarghá práinneach sin, fiú mura bhfuil socrú rúndachta i bhfeidhm ag CERT-EU leis an eintiteas sin. Sna cásanna sin, cuirfidh CERT-EU Cathaoirleach IICB ar an eolas láithreach bonn, agus tuairisceoidh sé don IICB trí bhíthin tuarascálacha nó cruinnithe rialta.
2. Féadfaidh CERT-EU oibriú i gcomhar le comhpháirtithe eile, amhail eintitis tráchtála, lena n-áirítear eintitis a bhaineann go sonrach le hearnáil an tionscail, eagraíochtaí idirnáisiúnta, eintitis náisiúnta nach eintitis an Aontais iad nó saineolaithe aonair, chun faisnéis a chruinniú ar chibearbhagairtí ginearálta agus sonracha, ar neasteagmhais, ar leochaileachtaí agus ar fhrithbhearta féideartha. Chun comhar níos leithne leis na comhpháirtithe sin a bheith ann, lorgóidh CERT-EU formheas roimh ré ó IICB de réir an cháis.
3. Féadfaidh CERT-EU, le toiliú eintiteas an Aontais a ndéanann teagmhas difear dó agus ar choinníoll go bhfuil socrú nó conradh neamhnochta i bhfeidhm leis an gcontrapháirtí nó leis an gcomhpháirtí ábhartha, faisnéis a bhaineann leis an teagmhas sonrach a sholáthar do chontrapháirtithe nó do chomhpháirtithe dá dtagraítear i mír 1 agus i mír 2 chun rannchuidiú lena anailís, agus chun na críche sin amháin.
CAIBIDIL V
OIBLEAGAIDI MAIDIR LE COMHAR AGUS TUAIRISCIU
Airteagal 19
Láimhseáil faisnéise
1. Déanfaidh CERT-EU agus eintitis an Aontais an oibleagáid maidir le rúndacht ghairmiúil a urramú i gcomhréir le hAirteagal 339 CFAE nó le creataí coibhéiseacha is infheidhme.
2. Beidh feidhm ag Rialachán (CE) Uimh. 1049/2001 ó Pharlaimint na hEorpa agus ón gComhairle (10) maidir le hiarrataí ar rochtain phoiblí ar dhoiciméid atá i seilbh CERT-EU, lena n-áirítear an oibleagáid faoin Rialachán sin dul i gcomhairle le heintitis eile an Aontais, nó, i gcás inarb ábhartha, leis na Ballstáit, aon uair a bhaineann an iarraidh lena ndoiciméid.
3. Beidh an láimhseáil faisnéise ag eintitis an Aontais agus ag CERT-EU i gcomhréir leis na rialacha is infheidhme maidir le slándáil faisnéise.
Airteagal 20
Socruithe um chomhroinnt faisnéise maidir leis an gcibearshlándáil
1. Féadfaidh eintitis an Aontais, ar bhonn deonach, fógra a thabhairt do CERT-EU faoi theagmhais, cibearbhagairtí, neasteagmhais agus leochaileachtaí lena ndéantar difear dóibh, agus faisnéis a sholáthar dó ina leith sin. Áiritheoidh CERT-EU go mbeidh modhanna éifeachtúla cumarsáide, ag a mbeidh ardleibhéal inrianaitheachta, rúndachta agus iontaofachta, ar fáil chun comhroinnt faisnéise le heintitis an Aontais a éascú. Agus fógraí á bpróiseáil, féadfaidh CERT-EU tosaíocht a thabhairt d’fhógraí sainordaitheacha a phróiseáil thar fhógraí deonacha. Gan dochar d’Airteagal 12, ní fhorchuirfear le fógra deonach aon oibleagáid bhreise ar eintiteas tuairiscithe sin an Aontais nach mbeadh sé faoina réir mura mbeadh an fógra tíolactha aige.
2. Chun a mhisean agus a chúraimí a thugtar de bhun Airteagal 13 a chomhlíonadh, féadfaidh CERT-EU a iarraidh ar eintitis an Aontais faisnéis a sholáthar dó óna bhfardail córas TFC faoi seach, lena n-áirítear faisnéis a bhaineann le cibearbhagairtí, neasteagmhais, leochaileachtaí, táscairí comhréitigh, foláirimh chibearshlándála agus moltaí maidir le cumraíocht uirlisí cibearshlándála chun teagmhais a bhrath. Déanfaidh eintiteas iarrtha an Aontais an fhaisnéis a iarrtar a tharchur, agus aon nuashonruithe uirthi ina dhiaidh sin, gan moill mhíchuí.
3. Maidir le faisnéis teagmhas-sonrach a mhalartú le heintitis an Aontais lena nochtar céannacht eintiteas an Aontais dá ndéantar difear leis an teagmhas, féadfaidh CERT-EU an fhaisnéis sin a mhalartú ar choinníoll go dtugann eintiteas an Aontais dá ndéantar difear dó a thoiliú. I gcás ina ndéanann eintiteas an Aontais a thoiliú a choinneáil siar, tabharfaidh sé cúiseanna do CERT-EU a thugann bunús leis an gcinneadh sin.
4. Déanfaidh eintitis an Aontais, arna iarraidh sin dóibh, faisnéis a chomhroinnt le Parlaimint na hEorpa agus leis an gComhairle maidir le tabhairt chun críche na bpleananna cibearshlándála.
5. Déanfaidh IICB nó CERT-EU, de réir mar is infheidhme, arna iarraidh sin dóibh, treoirlínte, moltaí agus glaonna ar ghníomhaíocht a chomhroinnt le Parlaimint na hEorpa agus leis an gComhairle.
6. Ní áireofar an méid seo a leanas ar na hoibleagáidí comhroinnte faisnéise a leagtar síos san Airteagal:
|
(a) |
FRAE; |
|
(b) |
faisnéis a bhfuil a dáileadh breise eisiata trí bhíthin marcáil infheicthe, mura bhfuil comhroinnt na faisnéise sin le CERT-EU ceadaithe go sainráite. |
Airteagal 21
Oibleagáidí tuairiscithe
1. Measfar teagmhas a bheith suntasach más rud é gur fíor an méid seo a leanas ina leith:
|
(a) |
go bhfuil sé ina chúis nó gur féidir leis a bheith ina chúis le mórshuaitheadh oibríochtúil ar fheidhmiú an eintitis sin an Aontais lena mbaineann nó ina chúis le caillteanas airgeadais don eintiteas sin; |
|
(b) |
go bhfuil difear déanta aige do dhaoine nádúrtha nó dlítheanacha eile nó gur féidir leis difear a dhéanamh dóibh trí dhamáiste suntasach ábhartha nó neamhábhartha a dhéanamh. |
2. Cuirfidh eintitis an Aontais an méid seo a leanas faoi bhráid CERT-EU:
|
(a) |
gan moill mhíchuí agus in aon chás laistigh de 24 uair an chloig tar éis dóibh teacht ar an eolas faoin teagmhas suntasach, luathrabhadh, ina léireofar, i gcás inarb infheidhme, go bhfuil amhras ann gur tharla an teagmhas suntasach mar gheall ar ghníomhartha neamhdhleathacha nó mailíseacha nó an bhféadfadh tionchar tras-eintitis nó trasteorann a bheith aige; |
|
(b) |
gan moill mhíchuí agus in aon chás laistigh de 72 uair an chloig tar éis dóibh teacht ar an eolas faoin teagmhas suntasach, fógra teagmhais, lena ndéanfar, i gcás inarb infheidhme, an fhaisnéis dá dtagraítear i bpointe (a) a nuashonrú agus measúnú tosaigh ar an teagmhas suntasach, lena n-áirítear a dhéine agus a thionchar, agus, i gcás ina mbeidh fáil orthu, táscairí an chomhréitigh a léiriú; |
|
(c) |
arna iarraidh sin do CERT-EU, tuarascáil idirmheánach maidir le nuashonruithe ábhartha ar stádas; |
|
(d) |
tuarascáil chríochnaitheach tráth nach déanaí ná mí amháin tar éis an fógra teagmhais a thíolacadh faoi phointe (b), lena n-áirítear an méid seo a leanas:
|
|
(e) |
i gcás teagmhas leanúnach tráth thíolacadh na tuarascála críochnaithí dá dtagraítear i bpointe (d), tuarascáil ar dhul chun cinn an tráth sin agus tuarascáil chríochnaitheach laistigh d’aon mhí amháin tar éis dóibh an teagmhas a láimhseáil. |
3. Déanfaidh eintiteas an Aontais, gan moill mhíchuí agus in aon chás laistigh de 24 uair an chloig tar éis dó teacht ar an eolas faoi theagmhas suntasach, aon chontrapháirtí ábhartha ó na Ballstáit dá dtagraítear in Airteagal 17(1) sa Bhallstát ina bhfuil sé lonnaithe a chur ar an eolas gur tharla teagmhas suntasach.
4. Tabharfaidh eintitis sin an Aontais fógra, inter alia, faoi aon fhaisnéis lena gcuirfear ar a chumas do CERT-EU aon tionchar tras-eintitis, aon tionchar ar an mBallstát óstach nó aon tionchar trasteorann a chinneadh tar éis teagmhas suntasach. Gan dochar d’Airteagal 12, trí fhógra a thabhairt ní fhágfar go mbeidh eintiteas an Aontais faoi réir dliteanas méadaithe.
5. I gcás inarb infheidhme, cuirfidh eintitis an Aontais in iúl, gan moill mhíchuí, d’úsáideoirí na gcóras gréasán agus faisnéise dá ndéantar difear, nó na gcomhpháirteanna eile den timpeallacht TFC, a bhféadfadh teagmhas suntasach nó cibearbhagairt shuntasach difear a dhéanamh dóibh, agus, i gcás inarb iomchuí, go bhfuil gá le bearta maolaithe a chur i gcrích, aon bhearta nó leigheasanna is féidir leo a dhéanamh mar fhreagairt ar an teagmhas nó ar an mbagairt sin. I gcás inarb iomchuí, cuirfidh eintitis an Aontais na húsáideoirí sin ar an eolas faoin gcibearbhagairt shuntasach féin.
6. I gcás ina ndéanann teagmhas suntasach nó cibearbhagairt shuntasach difear do chóras gréasán agus faisnéise, nó do chomhpháirt de thimpeallacht TFC eintiteas an Aontais atá nasctha go feasach le timpeallacht TFC eintitis eile an Aontais, deanfaidh CERT-EU foláireamh ábhartha cibearshlándála a eisiúint.
7. Déanfaidh eintitis an Aontais, arna iarraidh sin do CERT-EU, faisnéis dhigiteach a sholáthar do CERT-EU gan moill mhíchuí, ar faisnéis í a chruthaítear trí úsáid a bhaint as gairis leictreonacha a bhfuil baint acu lena dteagmhais faoi seach. Féadfaidh CERT-EU tuilleadh mionsonraí a chur ar fáil maidir le cineálacha na faisnéise a éilíonn sé le haghaidh feasacht staide agus freagairt ar theagmhais.
8. Gach 3 mhí, cuirfidh CERT-EU tuarascáil achomair faoi bhráid IICB, ENISA, EU INTCEN agus líonra CSIRT, lena n-áirítear sonraí anaithnidithe agus comhiomlánaithe maidir le teagmhais shuntasacha, teagmhais, cibearbhagairtí, neasteagmhais agus leochaileachtaí de bhun Airteagal 20 agus teagmhais shuntasacha ar tugadh fógra fúthu de bhun mhír 2 den Airteagal seo. Beidh an tuarascáil sin ina hionchur sa tuarascáil dhébhliantúil ar staid na cibearshlándála san Aontas arna glacadh de bhun Airteagal 18 de Threoir (AE) 2022/2555.
9. Faoin 8 Iúil 2024, eiseoidh IICB treoirlínte nó moltaí ina sonrófar tuilleadh na socruithe le haghaidh an tuairiscithe agus formáid agus ábhar an tuairiscithe de bhun an Airteagail seo. Agus treoirlínte nó moltaí den sórt sin á n-ullmhú, cuirfidh IICB san áireamh aon ghníomhartha cur chun feidhme arna nglacadh de bhun Airteagal 23(11) de Threoir (AE) 2022/2555 lena sonraítear an cineál faisnéise, an fhormáid agus an nós imeachta um fhógraí a thabhairt. Scaipfidh CERT-EU na mionsonraí ábhartha teicniúla chun a chur ar a gcumas d’eintitis an Aontais bearta braite réamhghníomhaí, bearta freagartha ar theagmhais nó bearta maolaitheacha a dhéanamh.
10. Ní áireofar an méid seo a leanas ar na hoibleagáidí tuairiscithe a leagtar síos san Airteagal:
|
(a) |
FRAE; |
|
(b) |
faisnéis a bhfuil a dáileadh breise eisiata trí bhíthin marcáil infheicthe, mura bhfuil comhroinnt na faisnéise sin le CERT-EU ceadaithe go sainráite. |
Airteagal 22
Comhordú agus comhar maidir le freagairt ar theagmhais
1. Agus é ag feidhmiú ina mhol comhordúcháin chun faisnéis chibearshlándála a mhalartú agus chun freagairt ar theagmhais, déanfaidh CERT-EU éascú ar fhaisnéis a mhalartú maidir le teagmhais, cibearbhagairtí, leochaileachtaí agus neasteagmhais i measc an mhéid seo a leanas:
|
(a) |
eintitis an Aontais; |
|
(b) |
na gcontrapháirtithe dá dtagraítear in Airteagail 17 agus 18. |
2. Déanfaidh CERT-EU, i gcás inarb ábhartha i ndlúthchomhar le ENISA, comhordú a éascú idir eintitis an Aontais maidir le freagairt ar theagmhais, lena n-áirítear an méid seo a leanas:
|
(a) |
rannchuidiú le cumarsáid sheachtrach chomhsheasmhach; |
|
(b) |
tacaíocht fhrithpháirteach, amhail faisnéis a chomhroinnt atá ábhartha d’eintitis an Aontais, nó cúnamh a chur ar fáil, i gcás inarb ábhartha go díreach ar an láthair; |
|
(c) |
an úsáid is fearr a bhaint as acmhainní oibríochtúla; |
|
(d) |
comhordú le sásraí eile freagartha ar ghéarchéimeanna ar leibhéal an Aontais. |
3. Tacóidh CERT-EU, i ndlúthchomhar le ENISA, le heintitis an Aontais maidir le feasacht staide ar theagmhais, cibearbhagairtí, leochaileachtaí agus neasteagmhais mar aon leis na forbairtí is déanaí i réimse na cibearshlándála a chomhroinnt.
4. Déanfaidh IICB, faoin 8 Eanáir 2025, ar bhonn togra ó CERT-EU, treoirlínte nó moltaí a ghlacadh maidir le comhordú agus comhar maidir le freagairt ar theagmhais shuntasacha. I gcás ina bhfuil amhras ann gur de chineál cóiriúil é an teagmhas, tabharfaidh CERT-EU comhairle maidir le conas an teagmhas a thuairisciú d’údaráis forfheidhmithe dlí, gan moill mhíchuí.
5. Tar éis iarraidh shonrach a fháil ó Bhallstát agus le formheas eintitis an Aontais lena mbaineann, féadfaidh CERT-AE a iarraidh ar shaineolaithe ón liosta dá dtagraítear in Airteagal 23(4), rannchuidiú leis an bhfreagairt ar mhórtheagmhas a bhfuil tionchar aige sa Bhallstát sin, nó ar theagmhas mórscála cibearshlándála i gcomhréir le hAirteagal 15(3), pointe (g), de Threoir (AE) 2022/2555. Formheasfaidh IICB rialacha sonracha maidir le rochtain ar shaineolaithe teicniúla ó eintitis an Aontais agus maidir le húsáid na saineolaithe sin ar bhonn togra ó CERT-AE.
Airteagal 23
Bainistiú ar mhórtheagmhais
1. Chun tacú le bainistiú comhordaithe ar mhórtheagmhais ar an leibhéal oibríochtúil lena ndéantar difear d’eintitis an Aontais agus chun rannchuidiú le faisnéis ábhartha a mhalartú go rialta idir eintitis an Aontais agus leis na Ballstáit, déanfaidh IICB, de bhun Airteagal 11, pointe (q), plean bainistithe cibirghéarchéime a bhunú a bheidh bunaithe ar na gníomhaíochtaí dá dtagraítear in Airteagal 22(2), i ndlúthchomhar le CERT-EU agus ENISA. Áireofar na gnéithe seo a leanas ar a laghad sa phlean bainistithe cibirghéarchéime:
|
(a) |
socruithe a bhaineann le comhordúchán agus sreabhadh faisnéise idir eintitis an Aontais chun mórtheagmhais a bhainistiú ar an leibhéal oibríochtúil; |
|
(b) |
nósanna imeachta oibríochta comhchaighdeánacha (SOPanna); |
|
(c) |
tacsanomaíocht chomhchoiteann maidir le déine mórtheagmhais agus pointí tionscanta géarchéime; |
|
(d) |
cleachtaí rialta; |
|
(e) |
bealaí cumarsáide slána atá le húsáid. |
2. Is é ionadaí an Choimisiúin in IICB, faoi réir an phlean bainistithe cibirghéarchéime a bhunaítear de bhun mhír 1 den Airteagal seo agus gan dochar don chéad fhomhír d’Airteagal 16(2), de Threoir (AE) 2022/2555, a bheidh ina phointe teagmhála chun faisnéis ábhartha maidir le mórtheagmhais a chomhroinnt le EU-CyCLONe.
3. Déanfaidh CERT-EU comhordú idir eintitis an Aontais ar bhainistiú na mórtheagmhas. Déanfaidh sé fardal a choinneáil den saineolas teicniúil atá ar fáil agus a bheadh ag teastáil chun freagairt ar theagmhais i gcás mórtheagmhas agus cuideoidh sé le IICB comhordú a dhéanamh ar phleananna bainistithe cibirghéarchéime eintiteas an Aontais i gcás mórtheagmhas dá dtagraítear in Airteagal 9(2a).
4. Rannchuideoidh eintitis an Aontais leis an bhfardal saineolais theicniúil trí bhíthin liosta a nuashonraítear go bliantúil a sholáthar de na saineolaithe atá ar fáil ina n-eagraíochtaí faoi seach lena mionsonraítear a scileanna sonracha teicniúla.
CAIBIDIL VI
FORÁLACHA CRÍOCHNAITHEACHA
Airteagal 24
Ath-leithdháileadh an bhuiséid tosaigh
Chun feidhmiú cuí agus cobhsaí CERT-EU a áirithiú, féadfaidh an Coimisiún a mholadh go ndéanfar baill foirne agus acmhainní airgeadais a ath-leithdháileadh ar bhuiséad an Choimisiúin lena n-úsáid in oibríochtaí CERT-EU. Beidh éifeacht ag an ath-leithdháileadh an tráth céanna a ghlacfar an chéad bhuiséad de chuid an Aontais tar éis theacht i bhfeidhm an Rialacháin seo.
Airteagal 25
Athbhreithniú
1. Faoin 8 Eanáir 2025, agus ar bhonn bliantúil ina dhiaidh sin, tuairisceoidh IICB, le cúnamh ó CERT-EU, don Choimisiún maidir le cur chun feidhme an Rialacháin seo Féadfaidh IICB moltaí a chur faoi bhráid an Choimisiúin i dtaobh athbhreithniú a dhéanamh ar an Rialachán seo.
2. Faoin 8 Eanáir 2027 agus gach 2 bhliain ina dhiaidh sin, déanfaidh an Coimisiún measúnú ar chur chun feidhme an Rialacháin seo agus ar an taithí a fuarthas ar leibhéal straitéiseach agus oibríochtúil agus déanfaidh sé an méid sin a thuairisciú do Pharlaimint na hEorpa agus don Choimisiún.
Sa tuarascáil dá dtagraítear sa chéad fhomhír den mhír seo, áireofar an mheastóireacht dá dtagraítear in Airteagal 16(1) maidir leis an bhféidearthacht CERT-EU a bhunú mar oifig de chuid an Aontais.
3. Faoin 8 Eanáir 2029, déanfaidh an Coimisiún meastóireacht ar an Rialachán seo agus cuirfidh sé tuarascáil faoi bhráid Pharlaimint na hEorpa, na Comhairle, Choiste Eacnamaíoch agus Sóisialta na hEorpa agus Choiste na Réigiún. Déanfaidh an Coimisiún meastóireacht freisin ar a iomchuí atá sé córais gréasán agus faisnéise lena láimhseáiltear FRAE a áireamh laistigh de raon feidhme an Rialacháin seo, agus gníomhartha reachtacha eile de chuid an Aontais is infheidhme i leith na gcóras sin á gcur san áireamh. I gcás inar gá, beidh togra reachtach ag gabháil leis an tuarascáil.
Airteagal 26
Teacht i bhfeidhm
Tiocfaidh an Rialachán seo i bhfeidhm an fichiú lá tar éis lá a fhoilsithe in Iris Oifigiúil an Aontais Eorpaigh.
Beidh an Rialachán seo ina cheangal go huile agus go hiomlán agus beidh sé infheidhme go díreach i ngach Ballstát.
Arna dhéanamh in Strasbourg, an 13 Nollaig 2023.
Thar ceann Pharlaimint na hEorpa
An tUachtarán
R. METSOLA
Thar ceann na Comhairle
An tUachtarán
P. NAVARRO RÍOS
(1) Seasamh ó Pharlaimint na hEorpa an 21 Samhain 2023 (nár foilsíodh fós san Iris Oifigiúil) agus cinneadh ón gComhairle an 8 Nollaig 2023.
(2) Treoir (AE) 2022/2555 ó Pharlaimint na hEorpa agus ón gComhairle an 14 Nollaig 2022 maidir le bearta le haghaidh ardleibhéal comhchoiteann cibearshlándála ar fud an Aontais, lena leasaítear Rialachán (AE) Uimh. 910/2014 agus Treoir (AE) 2018/1972 agus lena n-aisghairtear Treoir (AE) 2016/1148 (Treoir NIS 2) (IO L 333, 27.12.2022, lch. 80).
(3) Rialachán (AE) 2019/881 ó Pharlaimint na hEorpa agus ón gComhairle an 17 Aibreán 2019 maidir le ENISA (Gníomhaireacht an Aontais Eorpaigh um Chibearshlándáil) agus maidir le deimhniú i ndáil le cibearshlándáil theicneolaíocht na faisnéise agus na cumarsáide agus lena n-aisghairtear Rialachán (AE) Uimh. 526/2013 (an Gníomh um Chibearshlándáil) (IO L 151, 7.6.2019, lch. 15).
(4) Socrú idir Parlaimint na hEorpa, an Chomhairle Eorpach, Comhairle an Aontais Eorpaigh, an Coimisiún Eorpach, Cúirt Bhreithiúnais an Aontais Eorpaigh, an Banc Ceannais Eorpach, Cúirt Iniúchóirí na hEorpa, an tSeirbhís Eorpach Gníomhaíochta Seachtraí, Coiste Eacnamaíoch agus Sóisialta na hEorpa, Coiste Eorpach na Réigiún agus an Banc Eorpach Infheistíochta maidir le foireann phráinnfhreagartha ríomhaire d'institiúidí, comhlachtaí agus gníomhaireachtaí an Aontais (CERT-EU) a eagrú agus a oibriú (IO C 12, 13.1.2018, lch. 1).
(5) Rialachán (CEE, Euratom, CEGC) Uimh. 259/68 ón gComhairle an 29 Feabhra 1968 lena leagtar síos Rialacháin Foirne Oifigigh na gComhphobal Eorpach agus Coinníollacha Fostaíochta Sheirbhísigh eile na gComhphobal Eorpach agus lena dtionscnaítear bearta speisialta is infheidhme ar bhonn sealadach maidir le hoifigigh an Choimisiúin (IO L 56, 4.3.1968, lch. 1).
(6) Moladh (AE) 2017/1584 ón gCoimisiún an 13 Meán Fómhair 2017 maidir le freagairt chomhordaithe ar theagmhais agus géarchéimeanna cibearshlándála mórscála (IO L 239, 19.9.2017, lch. 36).
(7) Rialachán (AE) 2018/1725 ó Pharlaimint na hEorpa agus ón gComhairle an 23 Deireadh Fómhair 2018 maidir le daoine nádúrtha a chosaint i ndáil le sonraí pearsanta a phróiseáil ag institiúidí, comhlachtaí, oifigí agus gníomhaireachtaí an Aontais agus maidir le saorghluaiseacht sonraí den sórt sin, agus lena n-aisghairtear Rialachán (CE) Uimh. 45/2001 agus Cinneadh Uimh. 1247/2002/CE (IO L 295, 21.11.2018, lch. 39).
(8) IO C 258, 5.7.2022, lch. 10.
(9) Rialachán (AE, Euratom) 2018/1046 ó Pharlaimint na hEorpa agus ón gComhairle an 18 Iúil 2018 maidir leis na rialacha airgeadais is infheidhme maidir le buiséad ginearálta an Aontais, lena leasaítear Rialacháin (AE) Uimh. 1296/2013, (AE) Uimh. 1301/2013, (AE) Uimh. 1303/2013, (AE) Uimh. 1304/2013, (AE) Uimh. 1309/2013, (AE) Uimh. 1316/2013, (AE) Uimh. 223/2014, (AE) Uimh. 283/2014, agus Cinneadh Uimh. 541/2014/AE agus lena n-aisghairtear Rialachán (AE, Euratom) Uimh. 966/2012 (IO L 193, 30.7.2018, lch. 1).
(10) Rialachán (CE) Uimh. 1049/2001 ó Pharlaimint na hEorpa agus ón gComhairle an 30 Bealtaine 2001 maidir le rochtain phoiblí ar dhoiciméid ó Pharlaimint na hEorpa, ón gComhairle agus ón gCoimisiún (IO L 145, 31.5.2001, lch. 43).
ELI: http://data.europa.eu/eli/reg/2023/2841/oj
ISSN 1977-0839 (electronic edition)