EUR-Lex Access to European Union law

Back to EUR-Lex homepage

This document is an excerpt from the EUR-Lex website

Document 32023D0726(01)

Odluka Visokog predstavnika Unije za vanjske poslove i sigurnosnu politiku od 19. lipnja 2023. o sigurnosnim pravilima Europske službe za vanjsko djelovanje 2023/C 263/04

SL C 263, 26.7.2023, p. 16–73 (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

26.7.2023   

HR

Službeni list Europske unije

C 263/16


ODLUKA VISOKOG PREDSTAVNIKA UNIJE ZA VANJSKE POSLOVE I SIGURNOSNU POLITIKU

od 19. lipnja 2023.

o sigurnosnim pravilima Europske službe za vanjsko djelovanje

(2023/C 263/04)

VISOKI PREDSTAVNIK UNIJE ZA VANJSKE POSLOVE I SIGURNOSNU POLITIKU,

uzimajući u obzir Odluku Vijeća 2010/427/EU od 26. srpnja 2010. o utvrđivanju ustroja i rada Europske službe za vanjsko djelovanje (1) (dalje u tekstu „Odluka Vijeća 2010/427/EU”), a posebno njezin članak 10. stavak 1.,

budući da:

(1)

Europska služba za vanjsko djelovanje (dalje u tekstu „ESVD”), kao funkcionalno neovisno tijelo Europske unije (EU), treba imati sigurnosna pravila kako je navedeno u članku 10. stavku 1. Odluke Vijeća 2010/427/EU.

(2)

Visoki predstavnik Unije za vanjske poslove i sigurnosnu politiku (dalje u tekstu „Visoki predstavnik” ili „VP”) treba odlučiti o sigurnosnim pravilima ESVD-a koja obuhvaćaju sve aspekte sigurnosti u pogledu funkcioniranja ESVD-a, kako bi se djelotvorno upravljalo rizicima za osoblje pod njegovom odgovornošću, za njegovu fizičku imovinu, podatke i posjetitelje i u tom pogledu ispunjavale dužnosti pažnje i odgovornosti.

(3)

Određenu razinu zaštite posebno bi trebalo pružati osoblju koje je pod odgovornošću ESVD-a, fizičkoj imovini ESVD-a, uključujući komunikacijske i informacijske sustave, podatke i posjetitelje, što je u skladu s najboljom praksom Vijeća, Komisije, država članica i, prema potrebi, međunarodnih organizacija.

(4)

Sigurnosna pravila ESVD-a trebala bi pridonijeti postizanju usklađenijeg sveobuhvatnog općeg okvira u EU-u za zaštitu klasificiranih podataka EU-a („EUCI”) i temeljiti se na sigurnosnim pravilima Vijeća Europske unije (dalje u tekstu „Vijeće”) i sigurnosnim pravilima Europske komisije te bi se trebala održavati što veća usklađenost s njima.

(5)

ESVD, Vijeće i Komisija ustraju u primjenjivanju jednakih sigurnosnih standarda za zaštitu klasificiranih podataka EU-a.

(6)

Ovom Odlukom ne dovode se u pitanje članci 15. i 16. Ugovora o funkcioniranju Europske unije (UFEU) te instrumenti kojima se ti članci provode.

(7)

Potrebno je utvrditi organizaciju sigurnosti u ESVD-u i raspodjelu sigurnosnih zadataka u okviru struktura ESVD-a.

(8)

Visoki predstavnik trebao bi se prema potrebi oslanjati na relevantno stručno znanje u državama članicama, Glavnom tajništvu Vijeća i Komisiji.

(9)

Visoki predstavnik trebao bi poduzeti sve odgovarajuće mjere koje su potrebne kako bi se ta pravila provela uz potporu država članica, Glavnog tajništva Vijeća i Komisije.

(10)

Iako je glavni tajnik ESVD-a sigurnosno tijelo ESVD-a, primjereno je preispitati sigurnosna pravila ESVD-a, posebno kako bi se u obzir uzela uspostava Centra za odgovor na krizne situacije te kako bi se u tu svrhu stavila izvan snage i zamijenila Odluka ADMIN (2017)10 Visokog predstavnika Unije za vanjske poslove i sigurnosnu politiku od 19. rujna 2017 (2).

(11)

U skladu s člankom 15. stavkom 4. točkom (a) Odluke ADMIN(2017) 10 Visokog predstavnika Unije za vanjske poslove i sigurnosnu politiku od 19. rujna 2017. o sigurnosnim pravilima Europske službe za vanjsko djelovanje, provedeno je savjetovanje sa sigurnosnim odborom ESVD-a o predviđenim izmjenama sigurnosnih pravila ESVD-a.

DONIJELO JE OVU ODLUKU:

Članak 1.

Svrha i područje primjene

Ovom se Odlukom utvrđuju sigurnosna pravila Europske službe za vanjsko djelovanje (dalje u tekstu „sigurnosna pravila ESVD-a”).

Na temelju članka 10. stavka 1. Odluke Vijeća 2010/427/EU Odluka se primjenjuje na sveukupno osoblje ESVD-a i sveukupno osoblje u delegacijama Unije, bez obzira na njihov administrativni status ili podrijetlo, i njome se uspostavlja opći regulatorni okvir za djelotvorno upravljanje rizicima za osoblje pod odgovornošću ESVD-a, kako je navedeno u članku 2., za prostorije ESVD-a, fizičku imovinu, podatke i posjetitelje.

Članak 2.

Definicije

Za potrebe ove Odluke, primjenjuju se sljedeće definicije:

(a)

„osoblje ESVD-a” znači dužnosnici i ostali službenici Europske unije, uključujući osoblje iz diplomatskih službi država članica koji su zaposleni kao privremeni djelatnici, i upućeni nacionalni stručnjaci, kako je definirano u članku 6. stavku 2. odnosno 3. Odluke Vijeća 2010/427/EU.

(b)

„osoblje pod odgovornošću ESVD-a” znači osoblje ESVD-a u sjedištu i delegacijama Unije i svi ostali članovi osoblja u delegacijama Unije, bez obzira na njihov administrativni status ili podrijetlo, kao i, u kontekstu ove Odluke, Visoki predstavnik i prema potrebi ostalo osoblje koje radi u prostorijama sjedišta ESVD-a.

(c)

„prihvatljivi uzdržavanici” znači članovi obitelji osoblja koje je pod odgovornošću ESVD-a u delegacijama Unije, a koji su dio njihovih kućanstava i o kojima je obaviješteno ministarstvo vanjskih poslova države primateljice i koji s njima stvarno borave u mjestu zaposlenja u vrijeme evakuacije iz zemlje.

(d)

„prostorije ESVD-a” znači sve ustanove ESVD-a, uključujući zgrade, urede, prostorije i ostala područja, kao i područja u kojima su smješteni komunikacijski i informacijski sustavi (uključujući one u kojima se postupa s klasificiranim podacima EU-a), u kojima ESVD provodi trajne ili privremene aktivnosti.

(e)

„sigurnosni interesi ESVD-a” znači osoblje pod odgovornošću ESVD-a, prostorije ESVD-a, uzdržavanici, fizička imovina, uključujući komunikacijske i informacijske sustave, podatke i posjetitelje.

(f)

„klasificirani podaci EU-a (EUCI)” znači svaki podatak ili materijal koji je označen stupnjem tajnosti EU-a i čije neovlašteno otkrivanje može prouzročiti različite stupnjeve ugroze interesa Europske unije ili jedne ili više država članica.

(g)

„delegacija Unije” znači delegacije u trećim zemljama i međunarodnim organizacijama, kako je navedeno u članku 1. stavku 4. Odluke Vijeća 2010/427/EU te uredi EU-a u skladu s člankom 5. Odluke Vijeća 2010/427/EU.

Ostale definicije za potrebe ove Odluke utvrđene su u odgovarajućim prilozima i u Dodatku A.

Članak 3.

Dužna pažnja

1.   Sigurnosnim pravilima ESVD-a nastoje se ispunjavati dužnosti pažnje ESVD-a i njegova odgovornost u tom pogledu.

2.   Obveza pažnje ESVD-a uključuje dužnu pažnju pri poduzimanju svih razumnih koraka za provođenje sigurnosnih mjera kako bi se spriječila šteta sigurnosnim interesima ESVD-a koja se može razumno predvidjeti.

Obuhvaća elemente sigurnosti i zaštite, uključujući one koji su posljedica kriznih situacija ili kriza, bez obzira na njihovu prirodu.

3.   Uzimajući u obzir dužnosti pažnje država članica, institucija ili tijela EU-a i drugih strana koje imaju osoblje u delegacijama Unije i/ili prostorijama delegacije Unije i dužnosti pažnje ESVD-a u odnosu na delegacije Unije koje nalaze u prostorijama prethodno navedenih drugih strana, ESVD sklapa administrativne dogovore sa svakim od prethodno navedenih subjekata kojima se utvrđuju njihove uloge i dužnosti te zadaci i mehanizmi suradnje.

Članak 4.

Fizička sigurnost i sigurnost infrastrukture

1.   ESVD uspostavlja sve odgovarajuće mjere fizičke sigurnosti (bez obzira jesu li trajne ili privremene), uključujući mehanizme kontrole pristupa, u svim prostorijama ESVD-a radi zaštite sigurnosnih interesa ESVD-a. Te se mjere uzimaju u obzir pri projektiranju i planiranju novih prostorija ili prije unajmljivanja postojećih prostorija.

2.   Iz sigurnosnih se razloga tijekom određenog razdoblja i u određenim područjima osoblju koje je pod odgovornošću ESVD-a i njihovim uzdržavanicima mogu odrediti posebne obveze ili ograničenja.

3.   Mjere navedene u stavcima 1. i 2. moraju biti razmjerne procijenjenom riziku.

Članak 5.

Izvanredna stanja i krizne situacije

1.   Sigurnosno tijelo ESVD-a, kako je definirano člankom 13. stavkom 1., odjeljkom I., odgovorno je za definiranje stupnjeva izvanrednih stanja i uvođenje odgovarajućih mjera za izvanredna stanja u slučaju da očekuje prijetnje i incidente koji utječu na sigurnost ESVD-a ili kao odgovor na njih.

2.   Mjere za izvanredna stanja iz stavka 1. moraju biti razmjerne stupnju prijetnje za sigurnost. Stupnjeve izvanrednih stanja definira sigurnosno tijelo ESVD-a u bliskoj suradnji s nadležnim službama drugih institucija, agencija i tijela Unije te s nadležnim službama države članice ili država članica u kojima se nalaze prostorije ESVD-a.

3.   Sigurnosno tijelo ESVD-a kontaktna je točka za izvanredna stanja i odgovor na krizu. Ono može dalje delegirati povezane zadaće glavnom direktoru za upravljanje resursima, kako je navedeno u članku 4. stavku 3. točki (a) drugoj alineji Odluke Vijeća 2010/427/EU, sjedištu ESVD-a i direktoru Centra za odgovor na krizne situacije (CRC) za delegacije Unije.

Članak 6.

Zaštita klasificiranih podataka

1.   Zaštita klasificiranih podataka EU-a uređena je zahtjevima utvrđenima ovom Odlukom, a posebno Prilogom A. Imatelj bilo kojeg klasificiranog podatka EU-a odgovoran je za njegovu zaštitu u skladu s ovom Odlukom.

2.   ESVD osigurava da se pristup klasificiranim podacima odobrava samo pojedincima koji ispunjavaju uvjete utvrđene člankom 5. Priloga A.

3.   Uvjete pod kojima lokalno osoblje može imati pristup klasificiranim podacima EU-a utvrđuje i Visoki predstavnik, u skladu s pravilima za zaštitu klasificiranih podataka EU-a utvrđenima u Prilogu A ovoj Odluci.

4.   ESVD osigurava upravljanje uvjerenjima o sigurnosnoj provjeri svih članova osoblja koji su pod odgovornošću ESVD-a i njegovih ugovaratelja.

5.   Ako države članice uvedu klasificirane podatke s oznakom nacionalnog stupnja tajnosti u strukture ili mreže ESVD-a, ESVD štiti navedene podatke u skladu sa zahtjevima primjenljivima na klasificirane podatke EU-a na jednakoj razini, kao što je navedeno u tablici ekvivalentnosti stupnjeva tajnosti koja se nalazi u Dodatku B ovoj Odluci.

6.   Područja ESVD-a u kojima se čuvaju podaci sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili više, ili klasificirani prema istovjetnom stupnju tajnosti, utvrđuju se kao sigurnosne zone u skladu s pravilima iz Priloga A II. ovoj Odluci, a odobrava ih sigurnosno tijelo ESVD-a.

7.   Postupci za provođenje odgovornosti Visokog predstavnika u okviru sporazuma ili administrativnih dogovora za razmjenu klasificiranih podataka EU-a s trećim državama ili međunarodnim organizacijama opisani su u prilozima A i A VI. ovoj Odluci.

8.   Glavni tajnik određuje uvjete pod kojima ESVD može razmjenjivati klasificirane podatke EU-a u njegovu posjedu s drugim institucijama, tijelima, uredima ili agencijama Unije. U tu se svrhu uspostavlja odgovarajući okvir, uključujući sklapanjem međuinstitucijskih sporazuma ili drugih dogovora ako je to potrebno.

9.   Takvim okvirom jamči se da su klasificirani podaci EU-a zaštićeni na odgovarajući način u skladu sa stupnjem tajnosti te sukladno temeljnim načelima i minimalnim standardima koji su jednaki onima utvrđenima u ovoj Odluci.

Članak 7.

Sigurnosni incidenti, krizne situacije i odgovor na krizu

1.   Kako bi se osigurao pravodoban i djelotvoran odgovor na sigurnosne incidente, ESVD uspostavlja postupak za izvješćivanje o takvim sigurnosnim incidentima i kriznim situacijama koji je u funkciji dvadeset i četiri sata dnevno, sedam dana u tjednu i obuhvaća sve vrste sigurnosnih incidenata ili prijetnji sigurnosnim interesima ESVD-a (npr. nesreće, sukob, zlonamjerne radnje, kriminalne radnje, otmica i talačke krize, hitni medicinski slučajevi, incidenti u komunikacijskim i informacijskim sustavima, kibernetički napadi itd.).

2.   Uspostavljaju se hitni komunikacijski kanali između sjedišta ESVD-a, delegacija Unije, Vijeća, Komisije, posebnih predstavnika EU-a i država članica kako bi im se pružila potpora pri odgovaranju na krize, sigurnosne incidente i krizne situacije koji uključuju osoblje i njihovim posljedicama, uključujući planiranje za slučaj nužde.

3.   Taj odgovor na sigurnosne incidente / krizne situacije / krize među ostalim obuhvaća:

postupke kojima se djelotvorno podupire postupak odlučivanja u vezi s prijetnjama, sigurnosnim incidentima i kriznim situacijama koji uključuju osoblje, što obuhvaća i odluke koje se odnose na izvlačenje ili obustavu misije i

politiku i postupke za spašavanje osoblja, na primjer u slučaju nestalih osoba ili otmice i talačkih kriza, uzimajući u tom pogledu u obzir posebne odgovornosti država članica, institucija EU-a i ESVD-a. Potreba za posebnim mogućnostima, u okviru upravljanja tim operacijama u ovom pogledu, razmatra se uzimajući u obzir resurse koje mogu pružiti države članice.

4.   ESVD uspostavlja odgovarajuće postupke za izvješćivanje o sigurnosnim incidentima u delegacijama Unije. O tome se prema potrebi obavješćuju države članice, Komisija, bilo koje drugo nadležno tijelo te nadležni sigurnosni odbori.

5.   Postupke za odgovaranje na incidente, krizne situacije i krize treba redovito provoditi i preispitivati.

Članak 8.

Sigurnost komunikacijskih i informacijskih sustava

1.   ESVD štiti podatke s kojima se postupa u komunikacijskim i informacijskim sustavima (CIS), kako su definirani u Dodatku A ovoj Odluci, od prijetnji u pogledu povjerljivosti, cjelovitosti, dostupnosti, autentičnosti i nepobitnosti.

2.   Pravila, sigurnosne smjernice i sigurnosni program za zaštitu svih CIS-ova koje posjeduje ESVD ili kojima on upravlja odobrava sigurnosno tijelo ESVD-a.

3.   Pravila, politika i program moraju biti u skladu s pravilima, politikom i programom Vijeća i Komisije i provoditi se u bliskoj koordinaciji s njima, a prema potrebi i sa sigurnosnim politikama koje primjenjuju države članice.

4.   Svaki CIS u kojem se postupa s klasificiranim podacima mora proći proces akreditacije. ESVD primjenjuje sustav za upravljanje sigurnosnom akreditacijom u savjetovanju s Glavnim tajništvom Vijeća i Komisijom.

5.   Ako su klasificirani podaci EU-a s kojima ESVD postupa zaštićeni kriptografskim proizvodima, te proizvode odobrava tijelo za odobravanje kriptomaterijala ESVD-a na preporuku Sigurnosnog odbora Vijeća.

6.   Sigurnosno tijelo ESVD-a, u mjeri u kojoj je to potrebno, uspostavlja sljedeće funkcije informacijske sigurnosti:

a)

tijelo za informacijsku sigurnost (IAA);

b)

tijelo za TEMPEST (TA);

c)

tijelo za odobravanje kriptomaterijala (CAA);

d)

tijelo za distribuciju kriptomaterijala (CDA).

7.   Sigurnosno tijelo ESVD-a za svaki sustav uspostavlja sljedeće funkcije:

a)

tijelo za sigurnosnu akreditaciju (SAA);

b)

operativno tijelo za informacijsku sigurnost (IAOA)

8.   Odredbe za provedbu ovog članka u pogledu zaštite klasificiranih podataka EU-a utvrđene su u prilozima A i A IV.

Članak 9.

Povrede sigurnosti i ugroza klasificiranih podataka

1.   Povreda sigurnosti posljedica je radnje ili propusta pojedinca koji je u suprotnosti sa sigurnosnim pravilima utvrđenima ovom Odlukom i/ili sigurnosnim politikama ili smjernicama u kojima su navedene sve mjere potrebne za njezinu provedbu, kako je odobreno u skladu s člankom 21. stavkom 1.

2.   Do ugroze klasificiranih podataka dolazi kada su ti podaci djelomično ili u cijelosti otkriveni neovlaštenim osobama ili subjektima.

3.   Svaka povreda ili sumnja u povredu sigurnosti, kao i svaka ugroza ili sumnja u ugrozu klasificiranih podataka odmah se prijavljuje direktoru Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a, koji poduzima odgovarajuće mjere utvrđene člankom 11. Priloga A.

4.   Protiv svakog pojedinca odgovornog za povredu sigurnosnih pravila utvrđenih ovom Odlukom ili za ugrožavanje klasificiranih podataka, može se pokrenuti disciplinski i/ili pravni postupak u skladu s relevantnim zakonima, pravilima i propisima, kako je utvrđeno člankom 11. stavkom 3. Priloga A.

Članak 10.

Istraga incidenata, povreda i/ili ugroza u pogledu sigurnosti i korektivne mjere

1.   Ne dovodeći u pitanje članak 86. i Prilog IX. Pravilniku o osoblju (3), sigurnosne istrage može pokrenuti i provoditi Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a:

a)

u slučaju mogućeg neovlaštenog otkrivanja klasificiranih podataka EU-a, klasificiranih podataka Euratoma ili osjetljivih neklasificiranih podataka, krivog postupanja s tim podacima ili njihova ugrožavanja;

b)

radi suzbijanja napada neprijateljskih obavještajnih službi na ESVD i njegovo osoblje;

c)

radi suzbijanja terorističkih napada na ESVD i njegovo osoblje;

d)

u slučaju kibernetičkih incidenata;

e)

u slučaju ostalih incidenata koji utječu ili mogu utjecati na opću sigurnost u ESVD-u, uključujući sumnje na kaznena djela.

2.   Sigurnosno tijelo ESVD-a uz pomoć Uprave odgovorne za sigurnost sjedišta [...] i informacijsku sigurnost ESVD-a, Uprave odgovorne za Centar za odgovor na krizne situacije (CRC) i prema potrebi uz pomoć stručnjaka iz država članica i/ili ostalih institucija EU-a, provodi sve potrebne korektivne mjere koje proizlaze iz istraga kada i ako je to primjenjivo.

Ovlast za provedbu i koordinaciju sigurnosnih istraga u ESVD-u može biti povjerena samo osoblju ovlaštenom na temelju mandata koji im je dodijelilo sigurnosno tijelo ESVD-a s obzirom na njihove postojeće dužnosti.

3.   Istražitelji imaju pristup svim podacima potrebnima za provođenje tih istraga i u tom im se pogledu pruža potpuna potpora svih službi i članova osoblja ESVD-a.

Istražitelji mogu poduzimati odgovarajuće mjere kako bi štitili trag dokaza na način koji je razmjeran ozbiljnosti pitanja koje istražuju.

4.   Ako se pristup podacima odnosi na osobne podatke, uključujući one sadržane u komunikacijskim i informacijskim sustavima, taj pristup obrađuje se u skladu s Uredbom (EU) 2018/1725 (4).

5.   Ako je potrebno uspostaviti bazu podataka o istragama koja sadržava osobne podatke, o tome se obavješćuje Europski nadzornik za zaštitu podataka (EDSP) u skladu s prethodno navedenom Uredbom.

Članak 11.

Upravljanje sigurnosnim rizicima

1.   Kako bi se utvrdile zaštitne sigurnosne potrebe ESVD-a, Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a te Uprava nadležna za Centar za odgovor na krizne situacije (CRC) u bliskoj suradnji s Upravom za sigurnost Glavne uprave za ljudske resurse i sigurnost Komisije, i prema potrebi s Uredom za sigurnost Glavnog tajništva Vijeća, razvija i ažurira sveobuhvatnu metodologiju za procjenu sigurnosnih rizika.

2.   Rizicima za sigurnosne interese ESVD-a upravlja se kao procesom. Cilj je tog procesa utvrđivanje poznatih sigurnosnih rizika, definiranje sigurnosnih mjera za ublažavanje tih rizika na prihvatljivu razinu i primjena navedenih mjera u skladu s konceptom dubinske obrane. Djelotvornost tih mjera neprekidno se ocjenjuje, kao i razina rizika.

3.   Ulogama, odgovornostima i zadaćama utvrđenima ovom Odlukom ne dovodi se u pitanje odgovornost svakog člana osoblja koji je pod odgovornošću ESVD-a, a posebno se osoblje EU-a na misijama u trećim zemljama mora oslanjati na zdrav razum i dobru prosudbu u pogledu svoje zaštite i sigurnosti te poštovati sva primjenjiva sigurnosna pravila, propise, postupke i upute.

4.   Radi sprječavanja i kontrole rizika za sigurnost, ovlašteno osoblje može provoditi pozadinske provjere osoba na koje se ova Odluka primjenjuje kako bi utvrdilo predstavlja li davanje pristupa tim osobama prostorijama ili podacima ESVD-a prijetnju za sigurnost. U tu svrhu, i u skladu s Uredbom (EU) 2018/1725, dotično ovlašteno osoblje može učiniti sljedeće: (a) upotrijebiti bilo koji izvor informacija dostupan ESVD-u, uzimajući u obzir pouzdanost izvora informacija; (b) pristupiti osobnim podacima zaposlenika ili podacima koje ESVD ima o osobama koje zapošljava ili planira zaposliti ili o osoblju ugovaratelja kada je to opravdano.

5.   ESVD poduzima sve razumne mjere kako bi se osigurala zaštita njegovih sigurnosnih interesa i spriječila šteta koja se može razumno predvidjeti.

6.   Sigurnosne mjere ESVD-a za zaštitu klasificiranih podataka EU-a moraju tijekom cijelog životnog ciklusa podataka biti razmjerne njihovu stupnju tajnosti, obliku i količini podataka ili materijala, mjestu i konstrukciji objekata u kojima su smješteni ti podaci te prijetnji, uključujući lokalno procijenjenoj prijetnji, koju predstavljaju zlonamjerne i/ili kriminalne aktivnosti, uključujući špijunažu, sabotažu i terorizam.

Članak 12.

Podizanje svijesti o sigurnosti i obuka

1.   Sigurnosno tijelo ESVD-a osigurava da Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a sastavlja odgovarajuće programe podizanja svijesti o sigurnosti i obuke. Osoblju u sjedištu na raspolaganju stoje potrebni informativni sastanci i osposobljavanje koje provode timovi za podizanje svijesti o sigurnosti Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a. Osoblju u delegacijama Unije i, prema potrebi, njihovim prihvatljivim uzdržavanicima na raspolaganju će stajati potrebni informativni sastanci i osposobljavanje za podizanje svijesti o sigurnosti razmjerno rizicima u njihovu mjestu rada ili boravištu koje će osigurati timovi za upravljanje sigurnošću u koordinaciji s Upravom odgovornom za Centar za odgovor na krizne situacije (CRC).

2.   Prije nego što im se odobri pristup klasificiranim podacima EU-a te u pravilnim vremenskim razmacima nakon toga, osoblje prima upute o svojim odgovornostima koje se odnose na zaštitu klasificiranih podataka EU-a u skladu s pravilima utvrđenima u članku 6. te ih mora prihvatiti.

Članak 13.

Organizacija sigurnosti u ESVD-u

Odjeljak 1.     Opće odredbe

1.   Glavni tajnik sigurnosno je tijelo ESVD-a. U tom svojstvu glavni tajnik osigurava da se:

a)

sigurnosne mjere prema potrebi koordiniraju s nadležnim tijelima država članica, Glavnim tajništvom Vijeća i Komisijom, a prema potrebi i s trećim državama ili međunarodnim organizacijama u vezi sa svim sigurnosnim pitanjima koja se odnose na aktivnosti ESVD-a, kao i u vezi s prirodom rizika za sigurnosne interese ESVD-a i sredstvima za zaštitu od njih;

b)

od samog početka u potpunosti uzimaju u obzir sigurnosni aspekti svih aktivnosti ESVD-a;

c)

pristup klasificiranim podacima odobrava samo pojedincima koji ispunjavaju uvjete utvrđene člankom 5. Priloga A;

d)

poduzimaju odgovarajuće mjere za upravljanje uvjerenjima o sigurnosnoj provjeri svih članova osoblja koji su pod odgovornošću ESVD-a i njegovih ugovaratelja;

e)

uspostavi sustav registara kako bi se osiguralo da se s podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim postupa u skladu s ovom Odlukom unutar ESVD-a, ali i pri objavljivanju državama članicama EU-a, institucijama, tijelima i agencijama EU-a ili drugim ovlaštenim primateljima. Vodi se zasebna evidencija o svim klasificiranim podacima EU-a koje je ESVD objavio trećim državama ili međunarodnim organizacijama te o svim klasificiranim podacima koje je primio od trećih država ili međunarodnih organizacija;

f)

poduzimaju sigurnosni inspekcijski pregledi iz članka 16.;

g)

provode istrage o svakoj povredi ili sumnji na povredu sigurnosti, kao i o svakoj ugrozi ili sumnji na ugrozu ili gubitak klasificiranih podataka u posjedu ESVD-a ili koji potječu od njega, te da se u takvim istragama zatraži pomoć nadležnih sigurnosnih tijela;

h)

uspostave odgovarajući planovi i mehanizmi za upravljanje incidentima i posljedicama kako bi se pravodobno i djelotvorno reagiralo na sigurnosne incidente;

i)

poduzmu odgovarajuće mjere u slučaju da pojedinci ne poštuju ovu Odluku;

j)

utvrde odgovarajuće fizičke i organizacijske mjere za zaštitu sigurnosnih interesa ESVD-a.

Sigurnosno tijelo ESVD-a u tom pogledu:

uspostavlja sigurnosnu kategoriju delegacija Unije u savjetovanju s Komisijom,

uspostavlja mehanizam za odgovor na krizne situacije i definira njegove zadaće i odgovornosti;

prema potrebi odlučuje, nakon savjetovanja s VP-om, kada treba evakuirati osoblje delegacije Unije ako to zahtijeva sigurnosna situacija,

prema potrebi odlučuje o mjerama koje se primjenjuju za zaštitu prihvatljivih uzdržavanika, uzimajući pritom u obzir administrativne dogovore s institucijama EU-a iz članka 3. stavka 3.,

odobrava politiku kripto-komunikacije, a posebno program ugradnje kriptografskih proizvoda i mehanizama.

2.   U skladu s člankom 10. stavkom 3. Odluke Vijeća 2010/427/EU sigurnosnom tijelu ESVD-a u tim zadaćama zajednički pomažu:

(i).

glavni direktor Uprave za upravljanje resursima kojem pomaže direktor Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a,

(ii).

direktor Centra za odgovor na krizne situacije (CRC),

te, prema potrebi, zamjenik glavnog tajnika nadležnog za mir, sigurnost i obranu kako bi se osiguralo poštovanje sigurnosnih mjera koje treba poduzeti za misije i operacije ZSOP-a.

3.   U tom pogledu, glavni tajnik kao Sigurnosno tijelo ESVD-a može prema potrebi dalje delegirati svoje zadaće.

4.   Svaki voditelj odjela / radne jedinice odgovoran je za osiguravanje provedbe tih pravila, kao i sigurnosnih smjernica iz članka 21. ove Odluke i svih drugih postupaka ili mjera za zaštitu klasificiranih podataka EU-a u svojem odjelu / radnoj jedinici.

Iako je i dalje odgovoran kako je prethodno navedeno, svaki voditelj odjela / radne jedinice imenuje osoblje za funkciju koordinatora za sigurnost unutar odjela. Broj osoblja s takvom funkcijom razmjeran je količini klasificiranih podataka EU-a s kojima taj odjel / radna jedinica postupa.

Koordinatori za sigurnost unutar odjela prema potrebi pomažu i pružaju potporu svojem voditelju odjela / radne jedinice u obavljanju sljedećih zadaća koje se odnose na sigurnost:

a)

razvoj svih dodatnih sigurnosnih zahtjeva koji odgovaraju posebnim potrebama odjela / radne jedinice uz savjetovanje s Upravom odgovornom za sigurnost sjedišta i informacijsku sigurnost ESVD-a;

b)

dopunjavanje periodičnih informativnih sastanaka o sigurnosti koje Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a organizira za članove svojeg odjela / radne jedinice informacijama o dodatnim sigurnosnim zahtjevima iz točke (a);

c)

osiguravanje da se u njihovu odjelu / radnoj jedinici poštuje princip nužnosti pristupa podacima;

d)

ažuriranje popisa sigurnosnih kodova i ključeva, ako je to primjenjivo;

e)

osiguravanje, ako je to primjenjivo, da su sigurnosni postupci i sigurnosne mjere ažurni i djelotvorni;

f)

izvješćivanje i svojeg direktora i Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a o svim povredama sigurnosti i/ili ugrozi klasificiranih podataka EU-a;

g)

završni sastanci s članovima osoblja koji prestaju raditi u ESVD-u;

h)

pružanje redovitih izvješća cijeloj hijerarhiji o sigurnosnim pitanjima koja se odnose na odjel / radnu jedinicu;

i)

suradnja s Upravom odgovornom za sigurnost sjedišta i informacijsku sigurnost ESVD-a u pogledu svih sigurnosnih pitanja.

O svim se aktivnostima ili pitanjima koja bi mogla utjecati na sigurnost pravodobno obavješćuje Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a.

Odjeljak 2.     Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a

1.   Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a administrativno pripada Glavnoj upravi za upravljanje resursima. Ta Uprava:

a)

ispunjava dužnosti pažnje ESVD-a u sjedištu ESVD-a i odgovorna je za sva sigurnosna pitanja u sjedištu ESVD-a, među ostalim u pogledu komunikacijskih i informacijskih sustava (CIS) i informacijske sigurnosti za delegacije Unije;

b)

koordinira, nadzire i/ili provodi sve sigurnosne mjere u svim prostorijama sjedišta ESVD-a i upravlja njima;

c)

osigurava usklađenost i dosljednost svih aktivnosti koje bi mogle utjecati na zaštitu sigurnosnih interesa ESVD-a s ovom Odlukom i provedbenim odredbama;

d)

podupire aktivnosti tijela za sigurnosnu akreditaciju ESVD-a provođenjem procjena fizičke sigurnosti opće sigurnosne okoline (GSE) / lokalne sigurnosne okoline (LSE) komunikacijskih i informacijskih sustava u kojima se postupa s klasificiranim podacima EU-a i svih prostorija ESVD-a koje treba odobriti za postupanje s klasificiranim podacima EU-a i njihovo čuvanje.

Upravi odgovornoj za sigurnost sjedišta i informacijsku sigurnost ESVD-a pomažu relevantne službe država članica, u skladu s člankom 10. stavkom 3. Odluke Vijeća 2010/427/EU.

2.   Direktor za sigurnost sjedišta i informacijsku sigurnost ESVD-a odgovoran je za:

a)

osiguravanje opće zaštite sigurnosnih interesa ESVD-a u području nadležnosti Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a;

b)

izradu, preispitivanje i ažuriranje sigurnosnih pravila te za koordinaciju sigurnosnih mjera s direktorom Centra za odgovor na krizne situacije (CRC), nadležnim tijelima država članica i, prema potrebi, nadležnim tijelima trećih država i međunarodnim organizacijama koje su s EU-om sklopile sigurnosne sporazume i/ili dogovore;

c)

ulogu glavnog savjetnika VP-a, sigurnosnog tijela ESVD-a i zamjenika glavnog tajnika odgovornog za mir, sigurnost i obranu u pogledu svih pitanja u vezi sa sigurnošću u sjedištu i informacijske sigurnosti ESVD-a;

d)

upravljanje uvjerenjima o sigurnosnoj provjeri svih članova osoblja koji su pod odgovornošću ESVD-a i njegovih ugovaratelja;

e)

predsjedanje Sigurnosnim odborom ESVD-a u sastavu nacionalnih sigurnosnih tijela (NSA), kako je utvrđeno u članku 15. stavku 1. ove Odluke, na nalog sigurnosnog tijela ESVD-a, i podupiranje njegova rada;

f)

suradnju sa svim partnerima ili tijelima osim onih iz točke (b) u pogledu sigurnosnih pitanja u području nadležnosti Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a;

g)

određivanje prioriteta i davanje prijedloga za upravljanje proračunom za sigurnost u sjedištu i delegacijama Unije, pri čemu se to za delegacije Unije provodi u koordinaciji s direktorom Centra za odgovor na krizne situacije (CRC);

h)

osiguravanje evidentiranja povreda i ugroza sigurnosti iz članka 9. ove Odluke te pokretanje i poduzimanje istraga kada i ako je to potrebno;

i)

redovito sastajanje, ali i kad god je to potrebno, s direktorom za sigurnost Glavnog tajništva Vijeća i direktorom Uprave za sigurnost Glavne uprave za ljudske resurse i sigurnost Komisije kako bi raspravljali o područjima od zajedničkog interesa.

3.   Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a uspostavlja kontakte i održava blisku suradnju u svojem području odgovornosti s:

nacionalnim sigurnosnim tijelima (NSA) i/ili ostalim nadležnim sigurnosnim tijelima država članica, kako bi se potaknula njihova suradnja u pogledu podataka koji su joj potrebni kako bi se procijenile opasnosti i prijetnje s kojima bi se mogao suočiti ESVD, njegovo osoblje, aktivnosti, imovina i resursi te klasificirani podaci na njegovu uobičajenom mjestu poslovanja,

nadležnim sigurnosnim tijelima trećih država s kojima je EU sklopio sporazum o sigurnosti podataka ili na čijem području Unija raspoređuje misiju ili operaciju ZSOP-a; Uredom za sigurnost Glavnog tajništva Vijeća i Upravom za sigurnost Glavne uprave za ljudske resurse i sigurnost Komisije i, prema potrebi, sigurnosnim odjelima ostalih institucija, tijela i agencija EU-a,

sigurnosnim odjelima međunarodnih organizacija s kojima je EU sklopio sporazum o sigurnosti podataka i

nacionalnim sigurnosnim tijelima država članica u pogledu svih pitanja koja se odnose na zaštitu klasificiranih podataka EU-a, uključujući sigurnosne provjere osoba (PSC).

Odjeljak 3.     Uprava odgovorna za Centar za odgovor na krizne situacije (CRC)

1.   Uprava odgovorna za Centar za odgovor na krizne situacije (CRC):

a)

ispunjava dužnosti pažnje ESVD-a u delegacijama Unije;

b)

jamči za sigurnost osoblja pod odgovornošću ESVD-a u delegacijama Unije na dnevnoj osnovi, predlaže mjere koje treba donijeti u slučaju krize kako bi se osigurao kontinuitet poslovanja u delegacijama Unije i provodi postupke evakuacije u bliskoj koordinaciji s koordinacijskom radnom jedinicom Glavne uprave za upravljanje resursima;

c)

koordinira, nadzire i/ili provodi sve sigurnosne mjere u svim prostorijama ESVD-a u delegacijama Unije i upravlja njima;

d)

osigurava usklađenost i dosljednost s ovom Odlukom i provedbenim odredbama svih aktivnosti ESVD-a koje bi mogle utjecati na sigurnosne interese ESVD-a u području nadležnosti CRC-a;

e)

podupire aktivnosti tijela za sigurnosnu akreditaciju ESVD-a u provedbi procjena fizičke sigurnosti prostorija delegacija Unije koje treba ovlastiti za postupanje s klasificiranim podacima EU-a i njihovo čuvanje;

2.   Direktor Centra za odgovor na krizne situacije (CRC) odgovoran je za:

a)

osiguravanje opće zaštite sigurnosnih interesa ESVD-a u području nadležnosti Uprave odgovorne za Centar za odgovor na krizne situacije (CRC);

b)

koordiniranje sigurnosnih mjera i postupaka s nadležnim tijelima država domaćina i, prema potrebi, s relevantnim međunarodnim organizacijama;

c)

osiguravanje aktivacije ESVD-ova mehanizma za odgovor na krizu i upravljanje njime;

d)

osmišljavanje sposobnosti razmještanja ESVD-a (razmjestivi tim za potporu, uključujući potrebnu opremu) i osiguravanje njezine spremnosti u svakom trenutku te upravljanje tom sposobnošću;

e)

ulogu glavnog savjetnika VP-a, sigurnosnog tijela ESVD-a i zamjenika glavnog tajnika za mir, sigurnost i obranu za sva pitanja povezana sa sigurnošću delegacija Unije i za odgovor na krizu koja na njih utječe;

f)

predsjedanje Sigurnosnim odborom ESVD-a u sastavu ministara vanjskih poslova (MFA), kako je utvrđeno u članku 15. stavku 1. ove Odluke, na temelju upute sigurnosnog tijela ESVD-a i podupiranje njegova rada.

g)

suradnju sa svim partnerima ili tijelima, osim onih iz točke (b), u vezi sa sigurnosnim pitanjima, u području nadležnosti Uprave odgovorne za Centar za odgovor na krizne situacije (CRC);

h)

doprinos određivanju prioriteta i izradi prijedloga za upravljanje proračunom za sigurnost u delegacijama Unije koje koordinira direktor Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a;

i)

osiguravanje da se o povredama sigurnosti i ugrozama u području nadležnosti Uprave odgovorne za Centar za odgovor na krizne situacije (CRC) obavješćuje Upravu odgovornu za sigurnost sjedišta i informacijsku sigurnost ESVD-a radi poduzimanja odgovarajućih daljnjih mjera;

3.   Uprava odgovorna za Centar za odgovor na krizne situacije (CRC) uspostavlja kontakte i održava blisku suradnju u svojem području nadležnosti s:

relevantnim odjelima u ministarstvima vanjskih poslova država članica;

u mjeri u kojoj je to potrebno, nadležnim sigurnosnim tijelima država domaćina na čijem se državnom području nalaze delegacije EU-a, u vezi sa sigurnosnim interesima ESVD-a;

Uredom za sigurnost Glavnog tajništva Vijeća i Upravom za sigurnost Glavne uprave za ljudske resurse i sigurnost Komisije i, prema potrebi, sigurnosnim odjelima ostalih institucija, tijela i agencija EU-a, u svojem području nadležnosti;

sigurnosnim odjelima za međunarodnih organizacija, s ciljem bilo kakve korisne koordinacije, u svojem području nadležnosti.

Odjeljak 4.     Delegacije Unije

1.   Svaki voditelj delegacije odgovoran je za provedbu svih mjera i upravljanje svim mjerama na lokalnoj razini koje se odnose na zaštitu sigurnosnih interesa ESVD-a u prostorijama i nadležnosti delegacija Unije.

Pod vodstvom Centra za odgovor na krizne situacije (CRC) i prema potrebi uz savjetovanje s nadležnim tijelima države domaćina, voditelj delegacije poduzima sve razumno izvedive mjere kako bi osigurao da su uspostavljene odgovarajuće fizičke i organizacijske mjere kako bi ispunio svoje dužnosti pažnje.

Voditelj delegacije uspostavlja sigurnosne postupke za zaštitu prihvatljivih uzdržavanika, kako je definirano u članku 2. točki (c) i prema potrebi uzima u obzir sve administrativne dogovore u skladu s člankom 3. stavkom 3.

Voditelj delegacije izvješćuje direktora Centra za odgovor na krizne situacije (CRC) i direktora Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a o svim pitanjima u vezi s dužnom pažnjom u okviru svoje nadležnosti.

U tim mu zadaćama pomaže Uprava odgovorna za Centar za odgovor na krizne situacije (CRC), timovi za upravljanje sigurnošću u delegacijama Unije koji se sastoje od osoblja koje provodi sigurnosne zadaće i funkcije te, prema potrebi, zaštitarsko osoblje. Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a pruža pomoć u okviru svojeg područja nadležnosti.

Delegacije Unije uspostavljaju redovite kontakte i održavaju blisku suradnju s diplomatskim misijama država članica u pogledu sigurnosnih pitanja.

2.   Osim toga, voditelj delegacije:

u koordinaciji s Centrom za odgovor na krizne situacije (CRC) uspostavlja detaljne sigurnosne i krizne planove za delegaciju Unije na temelju generičkih standardnih operativnih postupaka;

upravlja djelotvornim sustavom koji je u funkciji dvadeset i četiri sata dnevno, sedam dana u tjednu, a služi za upravljanje sigurnosnim incidentima i kriznim situacijama u području djelovanja delegacije Unije;

osigurava da je sveukupno osoblje koje je razmješteno u delegaciji Unije pokriveno osiguranjem u skladu s uvjetima na tom području;

osigurava da je sigurnost uključena u obuku u delegaciji Unije koju pri dolasku prolaze svi članovi osoblja razmješteni u delegaciji Unije i

osigurava provedbu svih preporuka donesenih na temelju sigurnosnih procjena i redovito podnosi pisana izvješća o njihovoj provedbi direktoru Centra za odgovor na krizne situacije (CRC) i direktoru Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a.

3.   Iako je i dalje odgovoran za zaštitu upravljanja sigurnošću, kao i za osiguravanje korporativne otpornosti, za što i odgovara, voditelj delegacije može delegirati izvršavanje svojih sigurnosnih zadaća koordinatoru za sigurnost unutar delegacije („DSC”), koji je zamjenik voditelja delegacije ili, ako on nije imenovan, odgovarajućem zamjeniku.

Sljedeće se odgovornosti osobito mogu delegirati:

koordinacija sigurnosnih funkcija u delegaciji Unije;

suradnja s nadležnim tijelima države domaćina i odgovarajućim ekvivalentnim tijelima u veleposlanstvima i diplomatskim misijama država članica o sigurnosnim pitanjima;

provedba odgovarajućih postupaka za upravljanje sigurnošću koji se odnose na sigurnosne interese ESVD-a, uključujući zaštitu klasificiranih podataka EU-a;

osiguravanje usklađenosti sa sigurnosnim pravilima i uputama;

informiranje osoblja o sigurnosnim pravilima koja se odnose na njih te o specifičnim rizicima u državi domaćinu;

podnošenje zahtjeva Upravi odgovornoj za sigurnost sjedišta i informacijsku sigurnost ESVD-a za sigurnosne provjere u vezi s radnim mjestima koja zahtijevaju uvjerenje o sigurnosnoj provjeri osobe (PSC) i

redovito izvješćivanje voditelja delegacije, regionalnog službenika za sigurnost (RSO) i Uprave odgovorne za Centar za odgovor na krizne situacije (CRC) u pogledu incidenata ili razvoja događaja u vezi sa sigurnošći na određenom području koji utječu na zaštitu sigurnosnih interesa ESVD-a.

4.   Voditelj delegacije može voditelju administracije ili drugim članovima osoblja delegacije Unije delegirati sigurnosne zadaće administrativne ili tehničke prirode.

5.   Delegaciji Unije pomaže regionalni službenik za sigurnost. Regionalni službenici za sigurnost u delegacijama Unije obavljaju uloge koje su definirane u nastavku u svojim geografskim područjima nadležnosti.

U određenim se okolnostima, kada to nalaže prevladavajuća sigurnosna situacija, regionalni službenik za sigurnost može rasporediti u određenu delegaciju Unije kao zaposlenik na puno radno vrijeme.

Od regionalnog službenika za sigurnost može se zatražiti da ode na područje izvan svojeg trenutačnog područja nadležnosti, među ostalim i iz sjedišta, ili čak da na zahtjev Uprave odgovorne za Centar za odgovor na krizne situacije (CRC) i u skladu s relevantnom sigurnosnom situacijom stalno boravi i radi u bilo kojoj zemlji.

6.   Regionalni službenici za sigurnost pod izravnom su operativnom kontrolom službe u sjedištu ESVD-a koja je zadužena za sigurnost na terenu, ali i pod zajedničkom administrativnom kontrolom voditelja delegacije na njihovu mjestu rada i službe u sjedištu ESVD-a koja je zadužena za sigurnost na terenu. Savjetuju i pomažu voditelju delegacije i osoblju delegacije Unije pri organizaciji i provedbi svih fizičkih, organizacijskih i postupovnih mjera koje se odnose na sigurnost u delegaciji Unije.

7.   Regionalni službenici za sigurnost savjetuju i podupiru voditelja delegacije i osoblje delegacije Unije. Prema potrebi, a posebno kada stalno boravi i radi na određenom mjestu, regionalni službenik za sigurnost trebao bi pomagati delegaciji Unije pri provođenju sigurnosti i upravljanju njome, uključujući pripremu sigurnosnih ugovora, upravljanje akreditacijama i sigurnosnim provjerama.

Članak 14.

Operacije ZSOP-a i posebni predstavnici EU-a

Direktor Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a te direktor Centra za odgovor na krizne situacije (CRC) savjetuju, svaki u području nadležnosti svoje uprave i, prema potrebi, glavnog direktora za zajedničku sigurnosnu i obrambenu politiku (ZSOP), glavnog direktora Vojnog stožera EU-a (EUMS), također u svojstvu direktora Službe za vojno planiranje i provođenje (MPCC), i glavnog direktora Službe za civilno planiranje i provođenje (CPCC), o sigurnosnim aspektima planiranja i provođenja misija i operacija ZSOP-a te posebne predstavnike EU-a o sigurnosnim aspektima njihova mandata, čime se dopunjuju posebne odredbe koje u tom pogledu postoje u relevantnim politikama koje je donijelo Vijeće.

Članak 15.

Sigurnosni odbor ESVD-a

1.   Uspostavlja se Sigurnosni odbor ESVD-a.

Njime predsjeda sigurnosno tijelo ESVD-a ili imenovani izaslanik, a sastaje se po uputi predsjednika odbora ili na zahtjev jednog od članova. Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a te Uprava odgovorna za Centar za odgovor na krizne situacije (CRC) u okviru svojih nadležnosti podupiru predsjednika u toj funkciji i prema potrebi pružaju administrativnu pomoć radu Odbora.

2.   Sigurnosni odbor ESVD-a sastoji se od predstavnika:

svih država članica,

Ureda za sigurnost Glavnog tajništva Vijeća,

Uprave za sigurnost Glavne uprave za ljudske resurse i sigurnost Komisije.

Delegacija države članice u Sigurnosnom odboru ESVD-a može se sastojati od članova:

nacionalnog sigurnosnog tijela (NSA) i/ili zaduženog sigurnosnog tijela (DSA),

odjela zaduženih za sigurnost u ministarstvima vanjskih poslova.

3.   Ako to smatraju potrebnim, predstavnike Odbora mogu pratiti i savjetovati stručnjaci. Na sastanke se mogu pozvati predstavnici ostalih institucija, agencija ili tijela EU-a kada se raspravlja o pitanjima bitnima za njihovu sigurnost.

4.   Ne dovodeći u pitanje stavak 5. u nastavku, Sigurnosni odbor ESVD-a pomaže ESVD-u tako što ga savjetuje o svim sigurnosnim pitanjima koja su bitna za aktivnosti ESVD-a te za sjedište i delegacije Unije.

Ne dovodeći u pitanje stavak 5. u nastavku, Sigurnosni odbor ESVD-a posebno:

a)

pruža mišljenje o:

sigurnosnim politikama, smjernicama, konceptima ili drugim metodološkim dokumentima koji se odnose na sigurnost, a posebno u pogledu zaštite klasificiranih podataka i mjera koje se poduzimaju u slučaju da osoblje ESVD-a ne poštuje sigurnosna pravila,

tehničkim aspektima sigurnosti zbog kojih bi VP mogao podnijeti preporuku Vijeću za otvaranje pregovora o sporazumima o sigurnosti podataka iz članka 10. stavka 1. točke (a) Priloga A,

svim izmjenama ove Odluke;

b)

prema potrebi može pružiti mišljenje ili ga se može obavijestiti o pitanjima koja se odnose na sigurnost osoblja i imovine u sjedištu ESVD-a i delegacijama Unije, čime se ne dovodi u pitanje članak 3. stavak 3.;

c)

prima obavijesti o svim ugrozama ili gubicima klasificiranih podataka EU-a do kojih je došlo u ESVD-u.

5.   Svaka promjena pravila koja se odnose na zaštitu klasificiranih podataka EU-a navedenih u ovoj Odluci i njezinu Prilogu A zahtijeva jednoglasno pozitivno mišljenje predstavnika država članica u Sigurnosnom odboru ESVD-a. Takvo jednoglasno pozitivno mišljenje potrebno je i prije:

početka pregovora o administrativnim dogovorima, kako je navedeno u članku 10. stavku 1. točki (b) Priloga A,

objavljivanja klasificiranih podataka u iznimnim okolnostima iz stavaka 9., 11. i 12. Priloga A VI.,

preuzimanja odgovornosti onoga od kojeg podaci potječu u okolnostima navedenima u članku 10. stavku 6. zadnjoj rečenici Priloga A.

Kada se zahtijeva jednoglasno pozitivno mišljenje, taj je uvjet ispunjen ako za vrijeme rada Odbora nijedna delegacija država članica nije uložila prigovor.

6.   Sigurnosni odbor ESVD-a u potpunosti vodi računa o sigurnosnim politikama i smjernicama koje su na snazi u Vijeću i u Komisiji.

7.   Sigurnosnom odboru ESVD-a dostavlja se popis godišnjih inspekcijskih pregleda ESVD-a te izvješća o inspekcijskim pregledima nakon njihova dovršenja.

8.   Organizacija sastanaka:

Sigurnosni odbor ESVD-a sastaje se najmanje dvaput godišnje. Predsjednik Odbora može organizirati dodatne sastanke, bilo u punom sastavu ili u sigurnosnom obliku pri čemu sudjeluju i NSA-ovi/DSA-ovi ili ministarstva vanjskih poslova, a mogu ih zatražiti i članovi Odbora,

Sigurnosni odbor ESVD-a organizira svoje aktivnosti tako da može davati preporuke za specifična područja sigurnosti. Prema potrebi može utvrditi i druga stručna potpodručja. Sastavlja opis poslova za takva stručna potpodručja i prima izvješća o njihovim aktivnostima,

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a te Uprava odgovorna za Centar za odgovor na krizne situacije (CRC) odgovorni su za pripremu točaka za raspravu u okviru svojih područja nadležnosti. Predsjednik Odbora za svaki sastanak sastavlja okvirni dnevni red. Članovi Odbora mogu predlagati dodatne točke dnevnog reda o kojima će se raspravljati.

Članak 16.

Sigurnosni inspekcijski pregledi

1.   Sigurnosno tijelo ESVD-a osigurava redovito poduzimanje sigurnosnih inspekcijskih pregleda u sjedištu ESVD-a i u delegacijama Unije kako bi se procijenila primjerenost provedbe sigurnosnih mjera i potvrdila njihova usklađenost s ovom Odlukom. Uprava ESVD-a odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a u suradnji s Upravom odgovornom za Centar za odgovor na krizne situacije (CRC) prema potrebi može imenovati stručnjake koji će sudjelovati u sigurnosnim inspekcijskim pregledima u agencijama i tijelima EU-a uspostavljenima na temelju glave V. poglavlja 2. UEU-a.

2.   Sigurnosni inspekcijski pregledi ESVD-a provode se pod nadležnošću Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a, prema potrebi uz potporu Centra za odgovor na krizne situacije (CRC) ESVD-a i, u kontekstu dogovora iz članka 3. stavka 3., uz potporu stručnjaka za sigurnost koji predstavljaju druge institucije EU-a ili države članice.

3.   ESVD se prema potrebi može oslanjati na stručno znanje u državama članicama, Glavnom tajništvu Vijeća i Komisiji.

Relevantni sigurnosni stručnjaci iz misija država članica u trećim državama i/ili predstavnici diplomatskih sigurnosnih odjela država članica mogu se prema potrebi pozvati da sudjeluju u sigurnosnom inspekcijskom pregledu u delegaciji Unije.

4.   Odredbe za provedbu ovog članka u pogledu zaštite klasificiranih podataka EU-a utvrđene su u Prilogu A III.

Članak 17.

Posjeti radi procjene stanja

Organiziraju se posjeti radi procjene stanja kako bi se utvrdila učinkovitost sigurnosnih mjera uspostavljenih u trećoj državi ili međunarodnoj organizaciji za zaštitu klasificiranih podataka EU-a koji se razmjenjuju u okviru administrativnog dogovora iz članka 10. stavka 1. točke (b) Priloga A.

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a može imenovati stručnjake koji će sudjelovati u posjetima radi procjene stanja u trećim državama ili međunarodnim organizacijama s kojima je EU sklopio sporazum o sigurnosti podataka iz članka 10. stavka 1. točke (a) Priloga A.

Članak 18.

Planiranje kontinuiteta poslovanja

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a i Uprava odgovorna za Centar za odgovor na krizne situacije (CRC) pomažu sigurnosnom tijelu ESVD-a pri upravljanju sigurnosnim aspektima procesa kontinuiteta poslovanja ESVD-a, što čini dio cjelokupnog planiranja kontinuiteta poslovanja ESVD-a.

Članak 19.

Putnički savjeti za misije izvan EU-a

Uprava odgovorna za Centar za odgovor na krizne situacije (CRC) osigurava dostupnost putničkih savjeta u pogledu misija osoblja pod odgovornošću ESVD-a koje se nalazi izvan EU-a, pri čemu se oslanja na sve relevantne službe ESVD-a, a posebno INTCEN, protuobavještajni odjel Glavne uprave za upravljanje resursima, geografske odjele i delegacije Unije.

Uprava odgovorna za Centar za odgovor na krizne situacije (CRC) na zahtjev pruža, oslanjajući se pritom na prethodno navedene resurse, specifične putničke savjete u pogledu misija osoblja pod odgovornošću ESVD-a u trećim državama koje su visokorizične ili imaju povišenu razinu rizika.

Članak 20.

Zdravlje i sigurnost

Sigurnosna pravila ESVD-a dopunjuju pravila za zaštitu zdravlja i sigurnosti ESVD-a koje je donio Visoki predstavnik.

Članak 21.

Provedba i preispitivanje

1.   Sigurnosno tijelo ESVD-a, prema potrebi nakon savjetovanja sa Sigurnosnim odborom ESVD-a, odobrava sigurnosne smjernice kojima se uspostavljaju mjere potrebne za provedbu ovih pravila u ESVD-u te u bliskoj suradnji s nadležnim sigurnosnim tijelima država članica i uz potporu relevantnih službi institucija EU-a ojačava potrebne kapacitete koji obuhvaćaju sve aspekte sigurnosti.

2.   U skladu s člankom 4. stavkom 5. Odluke Vijeća 2010/427/EU i ako je to potrebno, ESVD može sklopiti sporazume o razini usluga s relevantnim službama Glavnog tajništva Vijeća i Komisije.

3.   VP osigurava sveukupnu dosljednost u primjeni ove Odluke i redovito preispituje sigurnosna pravila.

4.   Sigurnosna pravila ESVD-a provode se u bliskoj suradnji s nadležnim sigurnosnim tijelima država članica.

5.   ESVD osigurava da se svi aspekti sigurnosnog procesa uzimaju u obzir u okviru sustava odgovora na krizu ESVD-a.

6.   Glavni tajnik, kao sigurnosno tijelo, direktor Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a te direktor Centra za odgovor na krizne situacije (CRC) osiguravaju provedbu ove Odluke.

Članak 22.

Zamjena prethodnih odluka

Ovom se Odlukom stavlja izvan snage i zamjenjuje Odluka ADMIN (2017)10 Visokog predstavnika Unije za vanjske poslove i sigurnosnu politiku od 19. rujna 2017. o sigurnosnim pravilima Europske službe za vanjsko djelovanje (5).

Članak 23.

Završne odredbe

Ova Odluka stupa na snagu na dan njezina potpisivanja.

Objavljuje se u Službenom listu Europske unije.

Sigurnosno tijelo ESVD-a propisno i pravodobno obavještavaju sve članove osoblja obuhvaćene područjem primjene ove Odluke i njezinih priloga o sadržaju, stupanju na snagu i svim njezinim naknadnim izmjenama.

Sastavljeno u Bruxellesu 19. lipnja 2023.

Josep BORRELL FONTELLES

Visoki predstavnik Unije

za vanjske poslove i sigurnosnu politiku


(1)  SL L 201, 3.8.2010., str. 30.

(2)  SL C 126, 10.4.2018., str. 1.

(3)  Pravilnik o osoblju za dužnosnike Europske unije i Uvjeti zaposlenja ostalih službenika Europske unije, dalje u tekstu „Pravilnik o osoblju”

(4)  Uredba (EU) 2018/1725 Europskog parlamenta i Vijeća od 23. listopada 2018. o zaštiti pojedinaca u vezi s obradom osobnih podataka u institucijama, tijelima, uredima i agencijama Unije i o slobodnom kretanju takvih podataka (SL L 295, 21.11.2018., str. 39.).

(5)  SL C 126, 10.4.2018., str. 1.


PRILOG A

NAČELA I STANDARDI ZA ZAŠTITU KLASIFICIRANIH PODATAKA EU-A

Članak 1.

Svrha, područje primjene i definicije

1.   Ovim se Prilogom utvrđuju osnovna načela i minimalni standardi sigurnosti za zaštitu klasificiranih podataka EU-a.

2.   Ta osnovna načela i minimalni standardi primjenjuju se na ESVD i na osoblje koje je pod odgovornošću ESVD-a kako je navedeno i definirano u članku 1. i članku 2. ove Odluke.

Članak 2.

Definicija klasificiranih podataka EU-a, stupnjeva tajnosti i oznaka

1.   „Klasificirani podaci EU-a” znače svaki podatak ili materijal koji je označen stupnjem tajnosti EU-a i čije neovlašteno otkrivanje može uzrokovati različite stupnjeve prijetnje nanošenjem štete interesima Europske unije ili jedne ili više država članica.

2.   Klasificirani podaci EU-a klasificiraju se prema sljedećim stupnjevima tajnosti:

(a)

TRÈS SECRET UE/EU TOP SECRET: podaci i materijali čije neovlašteno otkrivanje može izuzetno ozbiljno ugroziti bitne interese Europske unije ili jedne ili više država članica.

(b)

SECRET UE/EU SECRET podaci i materijali čije neovlašteno otkrivanje može teško naštetiti bitnim interesima Europske unije ili jedne ili više država članica.

(c)

CONFIDENTIEL UE/EU CONFIDENTIAL podaci i materijali čije neovlašteno otkrivanje može nanijeti štetu bitnim interesima Europske unije ili jedne ili više država članica.

(d)

RESTREINT UE/EU RESTRICTED podaci i materijali čije neovlašteno otkrivanje može dovesti u nepovoljan položaj interese Europske unije ili jedne ili više država članica.

3.   Klasificirani podaci EU-a moraju biti označeni stupnjem tajnosti u skladu sa stavkom 2. Mogu nositi i dodatne oznake kojima se utvrđuje područje djelatnosti na koje se odnose, određuje onog od kojeg potječu, ograničava distribucija, ograničava uporaba ili naznačuje mogućnost objavljivanja.

Članak 3.

Upravljanje klasifikacijom

1.   ESVD osigurava da su klasificirani podaci EU-a klasificirani na odgovarajući način, da su jasno određeni kao klasificirani podaci i da zadrže svoj stupanj tajnosti samo onoliko dugo koliko je to potrebno.

2.   Bez prethodne pisane suglasnosti onog od kojeg potječu, ne smije se smanjiti stupanj tajnosti klasificiranih podataka EU-a, klasificirani podaci EU-a ne smiju se deklasificirati niti se smije promijeniti ili ukloniti ijedna oznaka iz članka 2. stavka 3.

3.   U skladu s člankom 15. stavkom 5. ove Odluke, sigurnosno tijelo ESVD-a odobrava sigurnosne smjernice o stvaranju klasificiranih podataka EU-a koje uključuju praktičan vodič za klasificiranje nakon savjetovanja sa Sigurnosnim odborom ESVD-a.

Članak 4.

Zaštita klasificiranih podataka

1.   Klasificirani podaci EU-a štite se u skladu s ovom Odlukom.

2.   Imatelj klasificiranog podatka EU-a odgovoran je za njegovu zaštitu u skladu s ovom Odlukom.

3.   Ako države članice uvedu klasificirane podatke s oznakom nacionalnog stupnja tajnosti u strukture ili mreže ESVD-a, ESVD štiti navedene podatke u skladu sa zahtjevima primjenljivima na klasificirane podatke EU-a na jednakoj razini prema tablici ekvivalentnosti stupnjeva tajnosti sadržanoj u Dodatku B.

ESVD uspostavlja odgovarajuće postupke za održavanje točnih evidencija o onome od kojeg potječu

klasificirani podaci koje prima ESVD, i i

izvorni materijal koji je uključen u klasificirane podatke koji potječu od ESVD-a.

O tim se postupcima obavješćuje Sigurnosni odbor ESVD-a.

4.   Velike količine ili zbirka klasificiranih podataka EU-a mogu zahtijevati stupanj zaštite koji odgovara višem stupnju tajnosti od njihovih pojedinačnih dijelova.

Članak 5.

Sigurnost koja se odnosi na osobe koje postupaju s klasificiranim podacima EU-a

1.   Sigurnost osoba je primjena mjera kojima se osigurava odobravanje pristupa klasificiranim podacima EU-a samo pojedincima:

kojima je nužno osigurati pristup podacima,

koji, za podatke klasificirane stupnjem CONFIDENTIEL UE/EU CONFIDENTIAL ili višim, imaju sigurnosno ovlaštenje do odgovarajuće razine ili su na drugi način propisno ovlašteni na temelju svojih funkcija u skladu s nacionalnim zakonima i propisima, i

koji su upoznati sa svojim odgovornostima.

2.   Postupcima za sigurnosnu provjeru osoba utvrđuje se može li se određenu osobu, na temelju njezine lojalnosti, vjerodostojnosti i pouzdanosti, ovlastiti za pristup klasificiranim podacima EU-a.

3.   Prije nego što im se odobri pristup klasificiranim podacima EU-a i u pravilnim vremenskim razmacima nakon toga, svi pojedinci primaju upute i u pisanom obliku prihvaćaju svoje odgovornosti u pogledu zaštite klasificiranih podataka EU-a u skladu s ovom Odlukom.

4.   Odredbe za provedbu ovog članka utvrđene su u Prilogu A I.

Članak 6.

Fizička sigurnost klasificiranih podataka EU-a

1.   Fizička sigurnost primjena je fizičkih i tehničkih zaštitnih mjera za suzbijanje neovlaštenog pristupa klasificiranim podacima EU-a.

2.   Svrha je mjera fizičke sigurnosti sprečavanje tajnog ili nasilnog ulaska neovlaštenih osoba, odvraćanje od neovlaštenih radnji, njihovo sprečavanje i otkrivanje te omogućavanje razlikovanja osoblja s obzirom na pristup klasificiranim podacima EU-a prema nužnosti pristupa. Takve se mjere određuju na temelju procesa upravljanja rizicima.

3.   Mjere fizičke sigurnosti uspostavljaju se za sve prostorije, zgrade, urede, sobe i druga područja u kojima se postupa s klasificiranim podacima EU-a ili se ondje čuvaju, uključujući područja u kojima su smješteni komunikacijski i informacijski sustavi kako je određeno u Dodatku A ovoj Odluci.

4.   Područja u kojima se čuvaju klasificirani podaci EU-a sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim utvrđuju se kao sigurnosne zone u skladu s Prilogom A II., a odobrava ih sigurnosno tijelo ESVD-a.

5.   Za zaštitu klasificiranih podataka EU-a sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili više koristi se samo odobrena oprema ili uređaji.

6.   Odredbe za provedbu ovog članka utvrđene su u Prilogu A II.

Članak 7.

Upravljanje klasificiranim podacima

1.   Upravljanje klasificiranim podacima primjena je administrativnih mjera za kontrolu klasificiranih podataka EU-a tijekom njihova životnog ciklusa kojima se dopunjuju mjere iz članaka 5., 6. i 8. i pri tome pomaže pri odvraćanju, otkrivanju i oporavku od namjerne ili slučajne ugroze ili gubitka takvih podataka. Takve se mjere posebno odnose na stvaranje, upis, umnožavanje, prevođenje, prijevoz, postupanje, čuvanje i uništavanje klasificiranih podataka EU-a.

2.   Podaci klasificirani kao CONFIDENTIEL UE/EU CONFIDENTIAL ili više upisuju se iz sigurnosnih razloga prije distribucije i po primitku. U tu svrhu nadležna tijela u ESVD-u uspostavljaju sustav registara. Podaci klasificirani stupnjem tajnosti TRES SECRET UE/EU TOP SECRET upisuju se u za to predviđene registre.

3.   Službe i prostorije u kojima se postupa s klasificiranim podacima EU-a ili se ondje čuvaju podliježu redovitim inspekcijama koje provodi sigurnosno tijelo ESVD-a.

4.   Klasificirani podaci EU-a prosljeđuju se između službi i prostorija izvan fizički zaštićenih područja na sljedeći način:

(a)

u pravilu, klasificirani podaci EU-a prenose se elektroničkim sredstvima koja su zaštićena kriptografskim proizvodima odobrenima u skladu s člankom 7. stavkom 5. ove Odluke i u skladu s jasno definiranim sigurnosno-operativnim postupcima (SecOP-i);

(b)

ako se ne uporabe sredstva iz točke (a), klasificirani podaci EU-a prenose se:

i.

na elektroničkim medijima (npr. USB-u, CD-u, tvrdom disku) koji su zaštićeni kriptografskim proizvodima odobrenima u skladu s člankom 8. stavkom 5. ove Odluke ili

ii.

u svim drugim slučajevima na način koji je propisalo sigurnosno tijelo ESVD-a u skladu s odgovarajućim zaštitnim mjerama utvrđenima u odjeljku V. Priloga A III.

5.   Odredbe za provedbu ovog članka utvrđene su u Prilogu A III.

Članak 8.

Zaštita klasificiranih podataka EU-a s kojima se postupa u komunikacijskim i informacijskim sustavima

1.   Informacijska sigurnost (IA) u području komunikacijskih i informacijskih sustava povjerenje je da će takvi sustavi štititi podatke koje obrađuju i da će funkcionirati onako kako trebaju, kada trebaju i pod kontrolom zakonitih imatelja. Učinkoviti IA osigurava odgovarajuće razine tajnosti, cjelovitosti, dostupnosti, nepobitnosti i autentičnosti. IA se temelji na procesu upravljanja rizicima.

2.   CIS postupa s klasificiranim podacima EU-a u skladu s konceptom IA-a.

3.   Svaki CIS u kojem se postupa s klasificiranim podacima EU-a prolazi proces akreditacije. Cilj je akreditacije pribavljanje potvrde da su sve odgovarajuće sigurnosne mjere provedene i da je ostvarena dostatna razina zaštite klasificiranih podataka EU-a i CIS-a u skladu s ovom Odlukom. U izjavi o akreditaciji određuju se najviši stupanj tajnosti podataka s kojima se može postupati u CIS-u i odgovarajući uvjeti.

4.   CIS u kojem se postupa s podacima klasificiranima stupnjem CONFIDENTIEL UE/EU CONFIDENTIAL i višim zaštićen je tako da podaci ne mogu biti ugroženi nenamjernim elektromagnetskim zračenjem („sigurnosne mjere TEMPEST”).

5.   Ako su klasificirani podaci EU-a zaštićeni kriptografskim proizvodima, takvi proizvodi odobravaju se u skladu s člankom 8. stavkom 5. ove Odluke.

6.   Tijekom prijenosa klasificiranih podataka EU-a elektroničkim sredstvima rabe se odobreni kriptografski proizvodi. Neovisno o tom zahtjevu, u izvanrednim se okolnostima ili posebnim tehničkim konfiguracijama navedenima u Prilogu A IV. mogu primjenjivati posebni postupci.

7.   U skladu s člankom 8. stavkom 6. ove Odluke, uspostavljaju se, u mjeri u kojoj je to potrebno, sljedeće funkcije IA-a:

(a)

tijelo za IA (IAA);

(b)

tijelo za TEMPEST (TA);

(c)

tijelo za odobravanje kriptomaterijala (CAA);

(d)

tijelo za distribuciju kriptomaterijala (CDA).

8.   U skladu s člankom 8. stavkom 7. ove Odluke, za svaki se sustav uspostavlja:

(a)

tijelo za sigurnosnu akreditaciju (SAA);

(b)

operativno tijelo za IA (IAOA).

9.   Odredbe za provedbu ovog članka utvrđene su u Prilogu A IV.

Članak 9.

Gospodarska sigurnost

1.   Gospodarska sigurnost je primjena mjera kojima se osigurava da ugovaratelji i podugovaratelji štite klasificirane podatke EU-a u pregovorima prije sklapanja ugovora i tijekom životnog ciklusa klasificiranih ugovora. Takvi ugovori u pravilu ne uključuju pristup podacima koji su klasificirani kao TRÈS SECRET UE/EU TOP SECRET.

2.   ESVD može na temelju ugovora povjeriti zadaće koje obuhvaćaju ili uključuju pristup ili postupanje s klasificiranim podacima EU-a ili njihovo čuvanje gospodarskim ili drugim subjektima registriranima u državi članici ili trećoj državi s kojom je sklopljen sporazum o sigurnosti podataka ili administrativni dogovor iz članka 10. stavka 1. Priloga A.

3.   ESVD, kao tijelo za ugovaranje, osigurava poštovanje minimalnih standarda o gospodarskoj sigurnosti utvrđenih u ovoj Odluci, i iz ugovora, pri sklapanju klasificiranih ugovora s gospodarskim ili drugim subjektima. Osigurava usklađenost s takvim minimalnim standardima preko nadležnih NSA-ova/DSA-ova.

4.   Ugovaratelji ili podugovaratelji koji su registrirani u državi članici i koji sudjeluju u klasificiranim ugovorima ili podugovorima koji zahtijevaju postupanje i čuvanje podataka klasificiranih kao CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET unutar svojih objekata, bilo tijekom izvršenja takvih ugovora ili u fazi prije sklapanja ugovora, moraju posjedovati uvjerenje o sigurnosnoj provjeri pravne osobe (FSC) za odgovarajući stupanj tajnosti, koje odobrava NSA, DSA ili bilo koje drugo nadležno sigurnosno tijelo navedene države članice.

5.   Osoblje ugovaratelja ili podugovaratelja koje za izvršenje klasificiranog ugovora treba pristup podacima klasificiranima kao CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET mora imati PSC koji je odobrilo nacionalno sigurnosno tijelo (NSA), zaduženo sigurnosno tijelo (DSA) ili bilo koje drugo nadležno sigurnosno tijelo u skladu s nacionalnim zakonima i propisima te minimalnim standardima utvrđenima u Prilogu A I.

6.   Odredbe za provedbu ovog članka utvrđene su u Prilogu A V.

Članak 10.

Razmjena klasificiranih podataka s trećim državama i međunarodnim organizacijama

1.   ESVD može razmjenjivati klasificirane podatke EU-a s trećom državom ili međunarodnom organizacijom samo ako je:

(a)

na snazi sporazum o sigurnosti podataka između EU-a i te treće države ili međunarodne organizacije koji je sklopljen u skladu s člankom 37. UEU-a i člankom 218. UFEU-a ili

(b)

na snagu stupio administrativni dogovor između VP-a i nadležnih sigurnosnih tijela te treće države ili međunarodne organizacije o razmjeni podataka čiji stupanj tajnosti u pravilu nije viši od RESTREINT UE/EU RESTRICTED, a koji je sklopljen u skladu s postupkom utvrđenim člankom 15. stavkom 5. ove Odluke ili

(c)

primjenjiv okvirni ili ad hoc sporazum o sudjelovanju između EU-a i te treće države u kontekstu operacije upravljanja krizom ZSOP-a koji je sklopljen u skladu s člankom 37. UEU-a i člankom 218.

UFEU-a; i ako su ispunjeni uvjeti utvrđeni tim instrumentom.

Iznimke od prethodno navedenog općeg pravila utvrđene su u odjeljku V. Priloga A VI.

2.   Administrativni dogovori iz stavka 1. točke (b) sadrže odredbe kojima se osigurava da se klasificiranim podacima EU-a koje primi treća država ili međunarodna organizacija pruži zaštiti koja je u skladu s njihovim stupnjem tajnosti i minimalnim standardima koji nisu manje strogi od minimalnih standarda utvrđenih ovom Odlukom.

Podaci razmijenjeni na temelju dogovora iz stavka 1. točke (c) ograničeni su na podatke koji se odnose na operacije ZSOP-a u kojima dotična treća država sudjeluje na temelju tih dogovora i u skladu s njihovim odredbama.

3.   Ako Unija i sudjelujuća treća država ili međunarodna organizacija naknadno sklope sporazum o sigurnosti podataka, sporazum o sigurnosti podataka zamjenjuje odredbu o razmjeni klasificiranih podataka utvrđenu u svakom okvirnom sporazumu o sudjelovanju, ad hoc sporazumu o sudjelovanju ili ad hoc administrativnom dogovoru u pogledu razmjene klasificiranih podataka EU-a i postupanja s njima.

4.   Klasificirani podaci EU-a izrađeni za potrebe operacije ZSOP-a mogu se otkriti osoblju koje su treće države ili međunarodne organizacije uputile toj operaciji u skladu sa stavcima od 1. do 3. i Prilogom A VI. Kada se takvo osoblje ovlašćuje za pristup klasificiranim podacima EU-a u prostorijama ili CIS-u operacije ZSOP-a, primjenjuju se mjere (uključujući vođenje evidencije o otkrivenim klasificiranim podacima EU-a) za ublažavanje rizika od gubitka ili ugroze. Takve su mjere određene u odgovarajućim dokumentima o planiranju ili misijama.

5.   Posjeti radi procjene stanja u trećim državama ili međunarodnim organizacijama, koji su navedeni u članku 17. ove Odluke, organiziraju se kako bi se utvrdila učinkovitost sigurnosnih mjera koje su uspostavljene za zaštitu razmijenjenih klasificiranih podataka EU-a.

6.   6. Odluka o objavljivanju klasificiranih podataka EU-a u posjedu ESVD-a trećoj državi ili međunarodnoj organizaciji donosi se od slučaja do slučaja, u skladu s prirodom i sadržajem takvih podataka, nužnosti primatelja za pristupom podacima i koristi koju će imati EU.

Kako bi se utvrdilo da se ne protive njihovu objavljivanju, ESVD traži pisanu suglasnost svih subjekata koji su pružili klasificirane podatke kao izvorni materijal za klasificirane podatke EU-a koji potječu od ESVD-a.

Ako klasificirani podaci koji se žele objaviti ne potječu od ESVD-a, ESVD najprije mora zatražiti pisanu suglasnost za objavljivanje od onog od kojeg podaci potječu.

Međutim, ako ESVD ne može utvrditi od koga ti podaci potječu, sigurnosno tijelo ESVD-a preuzima odgovornost onoga od kojeg podaci potječu nakon pribavljanja jednoglasnog pozitivnog mišljenja predstavnika država članica u Sigurnosnom odboru ESVD-a.

7.   Odredbe za provedbu ovog članka utvrđene su u Prilogu A VI.

Članak 11.

Povrede sigurnosti i ugroza klasificiranih podataka

1.   Svaka povreda ili sumnja u povredu sigurnosti, kao i svaka ugroza ili sumnja u ugrozu klasificiranih podataka odmah se prijavljuje Upravi odgovornoj za sigurnost sjedišta i informacijsku sigurnost ESVD-a koja prema potrebi obavješćuje jednu ili više država članica i sve druge subjekte kojih se to tiče.

2.   Ako je poznato ili ako postoje opravdani razlozi na temelju kojih se može pretpostaviti da su klasificirani podaci ugroženi ili izgubljeni, Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a obavješćuje NSA jedne ili više država članica kojih se to tiče i poduzima sve odgovarajuće mjere u skladu s mjerodavnim zakonima i propisima kako bi se:

(a)

zaštitili dokazi;

(b)

osiguralo da istragu predmeta, radi utvrđivanja činjenica, provodi osoblje koje nije neposredno povezano s povredom ili ugrozom;

(c)

odmah obavijestilo onog od kojeg podaci potječu ili bilo koji drugi subjekt kojeg se to tiče;

(d)

poduzelo odgovarajuće mjere za sprečavanje ponovne povrede;

(e)

procijenila moguća šteta nanesena interesima EU-a ili država članica i

(f)

obavijestila odgovarajuća tijela o posljedicama stvarnih ili pretpostavljenih ugroza i o mjerama koje su poduzete.

3.   Protiv svakog člana osoblja pod odgovornošću ESVD-a koji je odgovoran za povredu sigurnosnih pravila utvrđenih ovom Odlukom može se pokrenuti disciplinski postupak u skladu s primjenjivim pravilima i propisima.

Protiv svakog pojedinca odgovornog za ugrozu ili gubitak klasificiranih podataka pokreće se disciplinski i/ili pravni postupak u skladu s primjenjivim zakonima, pravilima i propisima.

4.   Voditelj Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a može pojedincima oduzeti ovlaštenje za pristup klasificiranim podacima EU-a ili prostorijama ESVD-a za vrijeme istrage povrede i/ili ugroze. Uprava za sigurnost Glavne uprave za ljudske resurse i sigurnost Komisije, Ured za sigurnost Glavnog tajništva Vijeća ili nacionalno sigurnosno tijelo države članice ili drugog subjekta kojeg se to tiče odmah se obavješćuje o toj odluci.


PRILOG A I.

SIGURNOST OSOBA

I.   UVOD

1.

Ovim se Prilogom utvrđuju odredbe za provedbu članka 5. Priloga A. U njemu se posebno utvrđuju kriteriji koje ESVD primjenjuje kako bi se odredilo može li se pojedincu, s obzirom na njegovu lojalnost, vjerodostojnost i pouzdanost, odobriti pristup klasificiranim podacima EU-a te istražni i administrativni postupci kojih se u tu svrhu treba držati.

2.

„Uvjerenje o sigurnosnoj provjeri osobe” (PSC) za pristup klasificiranim podacima EU-a znači izjava nadležnog tijela države članice koja je sačinjena nakon završetka sigurnosne istrage koju provode nadležna tijela države članice i kojom se potvrđuje da se pojedincu može, uz uvjet da je za njega utvrđena nužnost pristupa podacima, odobriti pristup klasificiranim podacima EU-a do određenog stupnja tajnosti (CONFIDENTIEL UE/EU CONFIDENTIAL ili višeg) do određenog datuma; za tako opisanog pojedinca kaže se da je „prošao sigurnosnu provjeru”;

3.

„Certifikat o sigurnosnoj provjeri osobe” (PSCC) znači certifikat koji izdaje sigurnosno tijelo ESVD-a i kojim se utvrđuje da je pojedinac prošao sigurnosnu provjeru i u kojem je naveden stupanj tajnosti klasificiranih podataka EU-a do kojeg se pojedincu može odobriti pristup, datum valjanosti odgovarajućeg PSC-a i datum isteka samog certifikata.

4.

„Ovlaštenje za pristup klasificiranim podacima EU-a” ovlaštenje je sigurnosnog tijela ESVD-a koje je doneseno u skladu s ovom Odlukom nakon što su nadležna tijela države članice izdala PSC kojim se potvrđuje da se pojedincu može, uz uvjet da je za njega utvrđena nužnost pristupa podacima, odobriti pristup klasificiranim podacima EU-a do određenog stupnja tajnosti (CONFIDENTIEL UE/EU CONFIDENTIAL ili višeg) do određenog datuma; za tako opisanog pojedinca kaže se da je „prošao sigurnosnu provjeru”.

II.   ODOBRAVANJE PRISTUPA KLASIFICIRANIM PODACIMA EU-a

5.

Pristup podacima klasificiranima stupnjem tajnosti RESTREINT UE/EU RESTRICTED ne zahtijeva sigurnosnu provjeru i odobrava se nakon što je:

(a)

ustanovljeno da pojedinac ima zakonsku ili ugovornu obvezu u odnosu na ESVD;

(b)

za pojedinca utvrđena nužnost pristupa podacima;

(c)

pojedinac upoznat sa sigurnosnim pravilima i postupcima za zaštitu klasificiranih podataka EU-a i nakon što je u pisanom obliku potvrdio svoje odgovornosti koje se odnose na zaštitu klasificiranih podataka EU-a u skladu s ovom Odlukom.

6.

Pojedincu se odobrava pristup podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim isključivo nakon što je:

(a)

ustanovljeno da pojedinac ima zakonsku ili ugovornu obvezu u odnosu na ESVD;

(b)

je za njega utvrđena nužnost pristupa podacima;

(c)

nakon što mu je odobren PSC za relevantni stupanj tajnosti ili nakon što je na neki drugi način propisno ovlašten na temelju svojih funkcija u skladu s nacionalnim zakonima i propisima; i

(d)

upoznat sa sigurnosnim pravilima i postupcima za zaštitu klasificiranih podataka EU-a i nakon što je u pisanom obliku potvrdio svoje odgovornosti povezane sa zaštitom tih podataka.

7.

ESVD utvrđuje radna mjesta u svojoj strukturi za koja je potreban pristup podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim i koja prema tome zahtijevaju PSC za odgovarajući stupanj tajnosti, kako je navedeno u prethodnom stavku 4.

8.

Članovi osoblja ESVD-a izjavljuju jesu li državljani jedne ili više zemalja.

Postupci podnošenja zahtjeva za izdavanje PSC-a u ESVD-u

9.

Za osoblje ESVD-a, sigurnosno tijelo ESVD-a prosljeđuje popunjeni upitnik za sigurnosnu provjeru osobe NSA-u države članice čiji je pojedinac državljanin sa zahtjevom da se provede sigurnosna istraga za stupanj tajnosti klasificiranih podataka EU-a za koje će pojedinac trebati pristup.

10.

Ako je pojedinac državljanin više od jedne zemlje, zahtjev za izdavanje podnosi se NSA-u zemlje čije je državljanstvo osoba prijavila u trenutku zaposlenja.

11.

Ako ESVD-u postanu poznati podaci važni za sigurnosnu istragu povezani s pojedincem koji se prijavio za PSC, ESVD, djelujući u skladu s mjerodavnim pravilima i propisima o tome obavješćuje nadležni NSA.

12.

Po završetku sigurnosne istrage, nadležni NSA obavješćuje Upravu odgovornu za sigurnost sjedišta i informacijsku sigurnost ESVD-a o ishodu takve istrage.

(a)

Ako se sigurnosnom istragom potvrdi da nisu poznati štetni podaci kojima bi se u pitanje dovela lojalnost, vjerodostojnost i pouzdanost pojedinca, sigurnosno tijelo ESVD-a može dotičnom pojedincu izdati ovlaštenje za pristup klasificiranim podacima EU-a do odgovarajućeg stupnja tajnosti i do određenog datuma.

(b)

ESVD poduzima sve odgovarajuće mjere kako bi se osiguralo propisno provođenje uvjeta ili ograničenja koja je uveo NSA. Nacionalno sigurnosno tijelo obavješćuje se o ishodu.

(c)

Ako sigurnosna istraga ne rezultira takvom potvrdom, sigurnosno tijelo ESVD-a obavješćuje dotičnog pojedinca koji može zatražiti saslušanje pred sigurnosnom tijelom ESVD-a. Sigurnosno tijelo ESVD-a može od nadležnog NSA-a zatražiti sva dodatna pojašnjenja koja NSA može dati u skladu sa svojim nacionalnim zakonima i propisima. Ako se ishod potvrdi, osobi se ne izdaje ovlaštenje za pristup klasificiranim podacima EU-a. ESVD u tom slučaju poduzima sve potrebne mjere kako bi se osiguralo da se podnositelju zahtjeva ne dopusti pristup klasificiranim podacima EU-a.

13.

Sigurnosna istraga zajedno s dobivenim rezultatima, na čemu sigurnosno tijelo ESVD-a temelji svoju odluku o tome hoće li izdati ovlaštenje za pristup klasificiranim podacima EU-a, podliježe mjerodavnim zakonima i propisima koji su na snazi u dotičnoj državi članici, uključujući one koji se odnose na žalbe. Odluke sigurnosnog tijela ESVD-a mogu podlijegati žalbama pod uvjetima predviđenima u člancima 90. i 91. Pravilnika o osoblju.

14.

Jamstvo na kojem se temelji PSC, pod uvjetom da je valjan, obuhvaća sve zadatke dotičnog pojedinca u ESVD-u, Glavnom tajništvu Vijeća ili Komisiji.

15.

ESVD prihvaća ovlaštenje za pristup klasificiranim podacima EU-a koje je izdala bilo koja druga institucija, tijelo ili agencija Europske unije pod uvjetom da je valjano. Ovlaštenje obuhvaća sva zaduženja dotičnog pojedinca u ESVD-u. Institucija, tijelo ili agencija Europske unije u kojoj se osoba zapošljava obavješćuje nadležni NSA o promjeni poslodavca.

16.

Ako pojedinac ne započne službu u roku od 12 mjeseci od obavijesti o ishodu sigurnosne istrage upućene sigurnosnom tijelu ESVD-a ili ako prekid radnog staža pojedinca traje 12 mjeseci ili više tijekom kojih nije zaposlen u ESVD-u, u drugim institucijama, agencijama ili tijelima EU-a ili na položaju u nacionalnoj administraciji države članice za koji je potreban pristup klasificiranim podacima, navedeni se ishod upućuje nadležnom NSA-u kako bi potvrdio da je još uvijek valjan i primjeren.

17.

Ako ESVD-u postanu poznati podaci o sigurnosnom riziku povezanom s pojedincem koji posjeduje valjani PSC, ESVD, djelujući u skladu s mjerodavnim pravilima i propisima, o tome obavješćuje nadležni NSA te može obustaviti pristup klasificiranim podacima EU-a ili oduzeti ovlaštenje za pristup klasificiranim podacima EU-a. Ako NSA obavijesti ESVD o povlačenju potvrde izdane u skladu sa stavkom 12. točkom (a) za pojedinca koji posjeduje valjano ovlaštenje za pristup klasificiranim podacima EU-a, sigurnosno tijelo ESVD-a može zatražiti svako objašnjenje koje NSA može dati u skladu sa svojim nacionalnim zakonima i propisima. Ako se štetni podaci potvrde, prethodno navedeno ovlaštenje se oduzima, a pojedincu se onemogućuje pristup klasificiranim podacima EU-a i uklanja se s položaja na kojem je takav pristup moguć ili na kojem bi mogao ugroziti sigurnost.

18.

Obavijest o svakoj odluci o oduzimanju ovlaštenja za pristup klasificiranim podacima EU-a članu osoblja ESVD-a i, prema potrebi, razlozima takvog postupka upućuje se dotičnom pojedincu, koji može zatražiti saslušanje pred sigurnosnim tijelom ESVD-a. Podaci koje je dostavio NSA podliježu mjerodavnim zakonima i propisima koji su na snazi u dotičnoj državi članici, uključujući one koji se odnose na žalbe. Odluke sigurnosnog tijela ESVD-a mogu podlijegati žalbama pod uvjetima predviđenima u člancima 90. i 91. Pravilnika o osoblju.

19.

Nacionalni stručnjaci upućeni na radno mjesto u ESVD-u za koje je potreban pristup podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim moraju sigurnosnom tijelu ESVD-a predočiti valjani PSC za pristup klasificiranim podacima EU-a do odgovarajućeg stupnja tajnosti prije nego što preuzmu svoje dužnosti. Prethodno navedenim postupkom upravlja država članica koja ga upućuje.

Evidencija PSC-a

20.

ESVD-ova Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a održava bazu podataka o uvjerenjima o sigurnosnoj provjeri svih članova osoblja koji su pod odgovornošću ESVD-a te osoblja ugovaratelja ESVD-a. Navedena evidencija mora sadržavati stupanj tajnosti klasificiranih podataka EU-a do kojeg se pojedincu odobrava pristup (CONFIDENTIEL UE/EU CONFIDENTIAL ili viši), datum odobrenja PSC-a i njegov rok valjanosti.

21.

Uspostavljaju se odgovarajući postupci koordinacije s državama članicama i ostalim institucijama, agencijama i tijelima EU-a kako bi se osiguralo da ESVD posjeduje točnu i sveobuhvatnu evidenciju uvjerenja o sigurnosnoj provjeri svih članova osoblja koji su pod odgovornošću ESVD-a te osoblja ugovaratelja ESVD-a.

22.

Sigurnosno tijelo ESVD-a može izdati certifikat o sigurnosnoj provjeri osobe (PSCC) koji pokazuje stupanj tajnosti klasificiranih podataka EU-a do kojeg se pojedincu može odobriti pristup (CONFIDENTIEL UE/EU CONFIDENTIAL ili viši), datum valjanosti odgovarajućeg PSC-a ili ovlaštenja i datum isteka samog certifikata.

Iznimke od zahtjeva povezani s PSC-om

23.

Pojedince koji su propisno ovlašteni za pristup klasificiranim podacima EU-a na temelju svojih funkcija u skladu s nacionalnim zakonima i propisima Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a prema potrebi informira o njihovim sigurnosnim obvezama u pogledu zaštite klasificiranih podataka EU-a.

III.   OBRAZOVANJE I PODIZANJE SVIJESTI O SIGURNOSTI

24.

Prije nego što im se odobri pristup klasificiranim podacima EU-a, svi pojedinci u pisanom obliku potvrđuju da su razumjeli svoje obveze u pogledu zaštite klasificiranih podataka EU-a i posljedice ugroze klasificiranih podataka EU-a. Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a vodi evidenciju o takvoj pisanoj potvrdi.

25.

Sve pojedince koji imaju ovlaštenje za pristup ili od kojih se zahtijeva postupanje s klasificiranim podacima EU-a na početku se upozorava, a zatim ih se periodično upućuje u sigurnosne prijetnje te su dužni odgovarajućim koordinatorima za sigurnost unutar odjela / delegacije i Upravi odgovornoj za sigurnost sjedišta i informacijsku sigurnost ESVD-a odmah prijaviti svaki pokušaj približavanja ili aktivnost koju smatraju sumnjivom ili neuobičajenom.

26.

Svi pojedinci kojima je odobren pristup klasificiranim podacima EU-a moraju podlijegati stalnim mjerama sigurnosti koje se odnose na osobe (npr. kontrola) tijekom cijelog razdoblja u kojem postupaju s klasificiranim podacima EU-a. Za stalnu sigurnost koja se odnosi na osobe odgovorni su:

(a)

pojedinci kojima je odobren pristup klasificiranim podacima EU-a: pojedinci su osobno odgovorni za svoje postupanje u vezi sa sigurnošću i odmah moraju obavijestiti odgovarajuća sigurnosna tijela o svim pristupima ili aktivnostima koje smatraju sumnjivima ili neobičnima te o svim promjenama u svojim osobnim okolnostima koje bi mogle utjecati na njihov PSC ili ovlaštenje za pristup klasificiranim podacima EU-a.

(b)

neposredni rukovoditelji: odgovorni su za utvrđivanje nužnosti pristupa za pojedinca i osiguravanje toga da je njihovo osoblje svjesno sigurnosnih mjera i odgovornosti koje se odnose na zaštitu klasificiranih podataka EU-a, pratiti postupanje osoblja u vezi sa sigurnošću te samostalno rješavati sva sigurnosna pitanja od važnosti ili izvješćivati odgovarajuća sigurnosna tijela o svim štetnim podacima koji bi mogli utjecati na PSC-ove njihova osoblja ili njihova ovlaštenja za pristup klasificiranim podacima EU-a;

(c)

sigurnosni činioci sigurnosne organizacije ESVD-a, kako je navedeno u članku 12. ove Odluke: odgovorni su za pružanje uputa za podizanje svijesti o sigurnosti kako bi osigurali da se osoblje na njihovu području redovito informira, za poticanje kulture sigurnosti u svojem području nadležnosti, za uvođenje mjera za praćenje postupanja osoblja u vezi sa sigurnošću i izvješćivanje odgovarajućih sigurnosnih tijela o svim štetnim podacima koji bi mogli utjecati na PSC-ove bilo kojeg pojedinca.

(d)

ESVD i države članice: uvode potrebne kanale za priopćavanje podataka koji bi mogli utjecati na PSC ili ovlaštenje za pristup klasificiranim podacima EU-a bilo kojeg pojedinca.

27.

Sve osobe koje prestanu obavljati dužnosti za koje je potreban pristup klasificiranim podacima EU-a upoznaje se s njihovim obvezama u pogledu daljnje zaštite klasificiranih podataka EU-a, a ako je potrebno, dužne su podnijeti i pisanu izjavu u tom smislu.

IV.   IZNIMNE OKOLNOSTI

28.

Zbog hitnosti, ako je to propisno opravdano interesima ESVD-a i do završetka potpune sigurnosne istrage, sigurnosno tijelo ESVD-a može, nakon savjetovanja s NSA-om države članice čije je pojedinac državljanin i ovisno o ishodu prethodnih provjera kojima se provjerava nepostojanje štetnih podataka, izdati privremeno ovlaštenje dužnosnicima ESVD-a i drugim službenicima za pristup klasificiranim podacima EU-a za posebnu funkciju. Punu sigurnosnu istragu treba završiti što je prije moguće. Takva privremena ovlaštenja valjana su najviše šest mjeseci i njima se ne dopušta pristup podacima klasificiranima kao TRES SECRET UE/EU TOP SECRET. Svi pojedinci kojima je izdano privremeno ovlaštenje u pisanom obliku potvrđuju da su razumjeli svoje obveze u pogledu zaštite klasificiranih podataka EU-a i posljedice ugroze klasificiranih podataka EU-a. Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a vodi evidenciju o takvoj pisanoj potvrdi.

29.

Ako se pojedinac upućuje na položaj za koji je potreban PSC s jednim stupnjem tajnosti višim od PSC-a koji pojedinac trenutačno posjeduje, moguće je privremeno zaduženje uz sljedeće uvjete:

(a)

neposredni rukovoditelj pojedinca na razini direktora / glavnog direktora / voditelja delegacije u pisanom obliku opravdava nužnu potrebu za pristupom klasificiranim podacima EU-a;

(b)

pristup je ograničen na specifične pojedinosti iz klasificiranih podataka EU-a potrebne za zadaću;

(c)

pojedinac posjeduje valjani PSC;

(d)

pokrenuta je mjera za ishođenje ovlaštenja za razinu pristupa potrebnu za položaj;

(e)

nadležno tijelo u zadovoljavajućoj je mjeri provjerilo je li pojedinac ozbiljno ili višekratno kršio sigurnosne propise;

(f)

nadležno tijelo ESVD-a potvrdilo je upućivanje pojedinca na položaj;

(g)

provedeno je savjetovanje s nadležnim NSA-om/DSA-om koje je tom pojedincu izdalo PSC i nije primljen nijedan prigovor i

(h)

se u odgovarajućem registru ili podregistru čuva evidencija o iznimci, uključujući opis podataka za koje je odobren pristup.

30.

Gore opisani postupak primjenjuje se za jednokratni pristup klasificiranim podacima EU-a sa stupnjem tajnosti za jedan višim od onog za koji je pojedinac prošao sigurnosnu provjeru. Taj se postupak ne smije primjenjivati učestalo.

31.

U vrlo iznimnim okolnostima, kao što su misije u neprijateljskom okruženju ili u vrijeme povećanja međunarodne napetosti kada to zahtijevaju hitne mjere, a posebno radi spašavanja života, VP, sigurnosno tijelo ESVD-a ili glavni direktor Uprave za upravljanje resursima mogu odobriti, ako je moguće u pisanom obliku, pristup podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET pojedincima koji ne posjeduju potreban PSC, uz uvjet da je takvo dopuštenje apsolutno nužno. Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a vodi evidenciju o toj dozvoli u kojoj se opisuju podaci kojima je odobren pristup.

32.

U slučaju podataka klasificiranih kao TRÈS SECRET UE/EU TOP SECRET, hitni je pristup ograničen na građane EU-a kojima je odobren pristup nacionalnom ekvivalentu podataka sa stupnjem tajnosti TRÈS SECRET UE/EU TOP SECRET ili podacima klasificiranima kao SECRET UE/EU SECRET.

33.

Sigurnosni odbor ESVD-a obavješćuje se o slučajevima primjene postupka navedenog u stavcima 31. i 32.

34.

Sigurnosni odbor ESVD-a prima godišnje izvješće o primjeni postupaka navedenih u ovom odjeljku.

V.   PRISUSTVOVANJE SASTANCIMA U SJEDIŠTU ESVD-a I DELEGACIJAMA UNIJE

35.

Pojedinci upućeni na sudjelovanje na sastancima u sjedištu ESVD-a i delegacijama Unije na kojima se raspravlja o podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim mogu sudjelovati samo nakon potvrde statusa pojedinca u vezi s uvjerenjem o sigurnosnoj provjeri. Za predstavnike država članica te dužnosnike iz Glavnog tajništva Vijeća i Komisije odgovarajuća tijela prosljeđuju PSCC ili drugi dokaz o PSC-u Upravi odgovornoj za sigurnost sjedišta i informacijsku sigurnost ESVD-a, koordinatoru za sigurnost unutar delegacije Unije ili ih iznimno može podnijeti dotična osoba. Ako je to primjenljivo, može se koristiti konsolidirani popis imena s odgovarajućim dokazom o PSC-u.

36.

Ako je PSC za pristup klasificiranim podacima EU-a oduzet pojedincu koji zbog svojih dužnosti sudjeluje na sastancima u sjedištu ESVD-a ili delegaciji Unije na kojima se raspravlja o podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim, nadležno tijelo o tome obavješćuje Upravu odgovornu za sigurnost sjedišta i informacijsku sigurnost ESVD-a.

VI.   MOGUĆI PRISTUP KLASIFICIRANIM PODACIMA EU-a

37.

Ako se zapošljavaju pojedinci u okolnostima u kojima mogu imati pristup podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim, moraju proći odgovarajuću sigurnosnu provjeru ili stalno imati pratnju.

38.

Kuriri, zaštitari i pratnja moraju proći sigurnosnu provjeru za odgovarajuću razinu ili drugu vrstu odgovarajuće istrage u skladu s nacionalnim zakonima i propisima, moraju se redovito upućivati u sigurnosne postupke za zaštitu klasificiranih podataka EU-a i u njihove dužnosti povezane sa zaštitom takvih podataka koji su im povjereni ili kojima bi mogli pristupiti nenamjerno.

PRILOG A II.

FIZIČKA SIGURNOST KLASIFICIRANIH PODATAKA EU-a

I.   UVOD

1.

Ovim se Prilogom utvrđuju odredbe za provedbu članka 6. Priloga A. U njemu se utvrđuju minimalni zahtjevi za fizičku zaštitu prostorija, zgrada, ureda, soba i drugih područja u kojima se postupa s klasificiranim podacima EU-a ili se čuvaju, uključujući područja u kojima je smješten CIS.

2.

Mjere fizičke sigurnosti namijenjene su sprečavanju neovlaštenog pristupa klasificiranim podacima EU-a tako da se:

(a)

osigura pravilno postupanje s klasificiranim podacima EU-a i njihovo čuvanje;

(b)

omogući razdvajanje osoblja u smislu pristupa klasificiranim podacima EU-a na temelju nužnosti pristupa podacima za obavljanje poslova iz djelokruga te, prema potrebi, s obzirom na njihovu sigurnosnu provjeru;

(c)

odvraćaju, sprečavaju i otkrivaju neovlaštene radnje; i

(d)

onemogući ili odgodi tajni ili nasilni ulazak neovlaštenih osoba.

II.   ZAHTJEVI I MJERE POVEZANE S FIZIČKOM SIGURNOŠĆU

3.

Za zaštitu klasificiranih podataka EU-a u svojim prostorijama ESVD primjenjuje proces upravljanja rizicima kako bi osigurao da je razina fizičke zaštite razmjerna procijenjenim rizicima. U procesu upravljanja rizicima u obzir se uzimaju svi važni čimbenici, a posebno:

(a)

stupanj tajnosti klasificiranih podataka EU-a;

(b)

oblik i opseg klasificiranih podataka EU-a, imajući na umu da velike količine ili zbirka klasificiranih podataka EU-a mogu zahtijevati primjenu strožih mjera zaštite;

(c)

okoliš i konstrukcija objekata ili zona u kojima su smješteni klasificirani podaci EU-a;

(d)

procjena prijetnje koju predstavlja treća zemlja koju je izradio INTCEN, protuobavještajni odjel Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a, a posebno na temelju izvješća delegacija Unije, i

(e)

procijenjena prijetnja od obavještajnih službi, čiji su cilj EU ili države članice te od sabotaže, terorista, subverzivnih ili drugih kriminalnih aktivnosti.

4.

Primjenjujući koncept dubinske obrane, sigurnosno tijelo ESVD-a određuje odgovarajuću kombinaciju mjera fizičke sigurnosti koje će provesti. One mogu obuhvaćati jednu ili više sljedećih mjera:

(a)

rubna prepreka: fizička prepreka kojom se brani granica nekog područja za koje je potrebna zaštita;

(b)

sustavi za otkrivanje neovlaštenog ulaska (IDS): IDS se može rabiti za poboljšanje razine zaštite koju osigurava rubna prepreka ili u sobama i zgradama umjesto zaštitarskog osoblja ili kao pomoć njemu;

(c)

kontrola pristupa: kontrola pristupa može se provoditi na lokaciji, u zgradi ili zgradama na lokaciji ili u područjima ili sobama unutar zgrade. Kontrolu može provoditi zaštitarsko osoblje i/ili recepcionar s pomoću elektroničkih ili elektromehaničkih sredstava ili bilo kojih drugih fizičkih sredstava;

(d)

zaštitarsko osoblje: može se zaposliti zaštitarsko osoblje koje je osposobljeno, pod nadzorom i koje je, prema potrebi, prošlo odgovarajuću sigurnosnu provjeru, kako bi se, inter alia, odvratili pojedinci koji planiraju tajni neovlašteni ulazak;

(e)

televizija zatvorenog kruga (CCTV): zaštitarsko osoblje može se koristiti CCTV-om za provjeru incidenata i dojava IDS-a na velikim lokacijama ili unutar perimetara;

(f)

sigurnosna rasvjeta: sigurnosna se rasvjeta može rabiti za odvraćanje mogućih neovlaštenih osoba te za osvjetljavanje potrebno za učinkovit nadzor koji izravno provodi zaštitarsko osoblje ili koji se neizravno provodi putem CCTV sustava i

(g)

sve druge odgovarajuće mjere fizičke zaštite namijenjene odvraćanju od ili otkrivanju neovlaštenog pristupa ili sprečavanju gubitka ili oštećivanja klasificiranih podataka EU-a.

5.

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a može provoditi pretrage prilikom ulaska i izlaska radi odvraćanja od neovlaštenog unosa materijala ili neovlaštenog odnošenja klasificiranih podataka EU-a iz prostorija ili objekata.

6.

Ako postoji opasnost od uvida u klasificirane podatke EU-a, čak i slučajno, poduzimaju se odgovarajuće mjere za suzbijanje opasnosti.

7.

Za nove se objekte zahtjevi u pogledu fizičke sigurnosti i njihove funkcionalne specifikacije definiraju u okviru planiranja i projektiranja objekata. U postojećim se objektima zahtjevi u pogledu fizičke sigurnosti provode u najvećoj mogućoj mjeri.

III.   OPREMA ZA FIZIČKU ZAŠTITU KLASIFICIRANIH PODATAKA EU-a

8.

Pri nabavi opreme (kao što su sigurnosni spremnici, uništavači papira, brave za vrata, CCTV, elektronički sustavi za kontrolu pristupa, IDS, sustavi uzbunjivanja) za fizičku zaštitu klasificiranih podataka EU-a, sigurnosno tijelo ESVD-a osigurava da oprema ispunjava odobrene tehničke norme i minimalne zahtjeve.

9.

Tehničke specifikacije opreme koja služi za fizičku zaštitu klasificiranih podataka EU-a utvrđuju se u sigurnosnim smjernicama koje odobrava Sigurnosni odbor ESVD-a.

10.

Sigurnosni se sustavi pregledavaju u pravilnim vremenskim razmacima, a oprema se redovito održava. Radovi održavanja u skladu su s ishodom inspekcija kako bi se osigurao daljnji optimalni rad opreme.

11.

Učinkovitost pojedinačnih sigurnosnim mjera i cjelokupnog sigurnosnog sustava ponovno se ocjenjuje tijekom svake inspekcije.

IV.   FIZIČKI ZAŠTIĆENA PODRUČJA

12.

Za fizičku zaštitu klasificiranih podataka EU-a utvrđene su dvije vrste fizički zaštićenih područja ili njihovih nacionalnih ekvivalenata:

(a)

administrativne zone; i

(b)

sigurnosne zone (uključujući tehnički zaštićene sigurnosne zone).

13.

Sigurnosno tijelo ESVD-a određuje da određeno područje ispunjava zahtjeve te ga se stoga može odrediti kao administrativnu zonu, sigurnosnu zonu ili tehnički zaštićenu sigurnosnu zonu.

14.

Za administrativne zone:

(a)

uspostavlja se vidljivo utvrđeni perimetar koji omogućuje provjeru pojedinaca i, ako je moguće, vozila;

(b)

pristup bez pratnje odobrava se samo ovlaštenim pojedincima koje je u sjedištu propisno ovlastila Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a, a u delegacijama Unije voditelj delegacije i

(c)

svi drugi pojedinci stalno imaju pratnju ili podliježu jednakim kontrolama.

15.

Za sigurnosne zone:

(a)

uspostavlja se vidljivo utvrđen i zaštićen perimetar kroz koji se nadziru svi ulasci i izlasci pomoću propusnice ili sustava prepoznavanja osoba;

(b)

pristup bez pratnje odobrava se samo osobama koje su prošle sigurnosnu provjeru za odgovarajući stupanj tajnosti i koje su posebno ovlaštene za ulazak u tu zonu na temelju nužnosti pristupa podacima;

(c)

svi drugi pojedinci stalno imaju pratnju ili podliježu jednakim kontrolama.

16.

Ako ulazak u sigurnosnu zonu praktički predstavlja izravan pristup klasificiranim podacima sadržanima u toj zoni, primjenjuju se dodatni zahtjevi:

(a)

mora biti jasno naveden najviši stupanj tajnosti podataka koji se uobičajeno čuvaju u zoni;

(b)

svi posjetitelji moraju zatražiti posebno ovlaštenje za ulazak u zonu, imati stalnu pratnju i proći odgovarajuću sigurnosnu provjeru, osim ako su poduzeti koraci kojima se onemogućuje svaki pristup klasificiranim podacima EU-a;

(c)

svi elektronički uređaji moraju se ostaviti izvan te zone.

17.

Sigurnosne zone zaštićene od prisluškivanja označene su kao tehnički zaštićene sigurnosne zone. Primjenjuju se sljedeći dodatni zahtjevi:

(a)

takve zone opremljene su IDS-om, zaključane su kada u njima nema nikog i pod zaštitom kada je netko u njima. Svi se ključevi nadziru u skladu s odjeljkom VI. ovog Priloga;

(b)

nadziru se svi materijali i osobe koji ulaze u takve zone;

(c)

u takvim se zonama redovito provode fizičke i/ili tehničke inspekcije na zahtjev Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a. Takve se inspekcije provode i nakon svakog neovlaštenog ulaska ili sumnje na takav ulazak; i

(d)

u takvim zonama ne smije biti neovlaštenih komunikacijskih linija, neovlaštenih telefona ili drugih neovlaštenih komunikacijskih uređaja i električne ili elektroničke opreme.

18.

Neovisno o točki (d) stavka 17., prije upotrebe u zonama u kojima se održavaju sastanci ili obavlja posao koji obuhvaća podatke klasificirane stupnjem tajnosti SECRET UE/EU SECRET ili višim i u kojima je prijetnja klasificiranim podacima EU-a ocijenjena kao visoka, sve komunikacijske uređaje i električnu ili elektroničku opremu najprije ispituje tim za tehničke sigurnosne protumjere u okviru Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a radi sprečavanja slučajnog ili nedopuštenog prijenosa razumljivih podataka s pomoću takve opreme izvan perimetra sigurnosne zone.

19.

Sigurnosne zone u kojima nema osoblja na dužnosti 24 sata dnevno pregledavaju se, prema potrebi, na kraju redovitog radnog vremena i u nasumičnim vremenskim razmacima izvan redovitog radnog vremena, osim ako je postavljen IDS.

20.

Sigurnosne zone i tehnički zaštićene sigurnosne zone mogu se uspostaviti privremeno unutar administrativne zone za tajne sastanke ili u druge slične svrhe.

21.

Za svaku se sigurnosnu zonu sastavljaju sigurnosno-operativni postupci kojima se određuju:

(a)

stupanj tajnosti klasificiranih podataka EU-a s kojima se može postupati i koji se mogu čuvati u zoni;

(b)

mjere nadzora i zaštitne mjere koje je potrebno održavati;

(c)

pojedinci ovlašteni za pristup zoni bez pratnje, na temelju nužnosti pristupa podacima i sigurnosne provjere;

(d)

prema potrebi, postupci za pratitelje ili za zaštitu klasificiranih podataka EU-a ako se druge osobe ovlašćuje za pristup zoni;

(e)

sve druge odgovarajuće mjere i postupci.

22.

Unutar sigurnosnih zona prema potrebi se moraju izgraditi trezori. Sigurnosno tijelo ESVD-a odobrava zidove, podove, stropove, prozore i vrata koja se mogu zaključati, koji osiguravaju zaštitu jednaku sigurnosnom spremniku odobrenom za čuvanje klasificiranih podataka EU-a istog stupnja tajnosti.

V.   FIZIČKE MJERE ZAŠTITE ZA POSTUPANJE S KLASIFICIRANIM PODACIMA EU-a I NJIHOVO ČUVANJE

23.

S klasificiranim podacima EU-a sa stupnjem tajnosti RESTREINT UE/EU RESTRICTED može se postupati:

(a)

u sigurnosnoj zoni,

(b)

u administrativnoj zoni uz uvjet da su klasificirani podaci EU-a zaštićeni od pristupa neovlaštenih osoba; ili

(c)

izvan sigurnosne ili administrativne zone uz uvjet da imatelj prenosi klasificirane podatke EU-a u skladu sa stavcima od 30. do 42. Priloga A III. i da se obvezao poštovati kompenzacijske mjere utvrđene u sigurnosnim uputama koje izdaje sigurnosno tijelo ESVD-a radi zaštite klasificiranih podataka EU-a od pristupa neovlaštenih osoba.

24.

Klasificirani podaci EU-a sa stupnjem tajnosti RESTREINT UE/EU RESTRICTED čuvaju se u primjerenom zaključanom uredskom namještaju u administrativnoj ili sigurnosnoj zoni. Privremeno se mogu čuvati izvan sigurnosne ili administrativne zone uz uvjet da se imatelj obvezao poštovati kompenzacijske mjere utvrđene u sigurnosnim uputama koje izdaje sigurnosno tijelo ESVD-a.

25.

S klasificiranim podacima EU-a sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET može se postupati:

(a)

u sigurnosnoj zoni;

(b)

u administrativnoj zoni uz uvjet da su klasificirani podaci EU-a zaštićeni od pristupa neovlaštenih pojedinaca ili

(c)

izvan sigurnosne ili administrativne zone uz uvjet da imatelj:

i.

prenosi klasificirane podatke EU-a u skladu sa stavcima od 30. do 42. Priloga A III.;

ii.

obvezao se poštovati kompenzacijske mjere utvrđene u sigurnosnim uputama koje izdaje sigurnosno tijelo ESVD-a radi zaštite klasificiranih podataka EU-a od pristupa neovlaštenih osoba;

iii.

stalno ima klasificirane podatke EU-a pod osobnim nadzorom i

iv.

ako su dokumenti u papirnom obliku, obavijestio je o tome nadležni registar.

26.

Podaci EU-a klasificirani stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET čuvaju se unutar sigurnosne zone u sigurnosnom spremniku ili trezoru.

27.

S klasificiranim podacima EU-a sa stupnjem tajnosti TRÈS SECRET UE/EU TOP SECRET postupa se u sigurnosnoj zoni.

28.

Klasificirani podaci EU-a sa stupnjem tajnosti TRÈS SECRET UE/EU TOP SECRET čuvaju se u sigurnosnoj zoni u sjedištu uz jedan od sljedećih uvjeta:

(a)

u sigurnosnom spremniku u skladu sa stavkom 8. uz jednu ili više sljedećih dodatnih kontrola:

i.

i. stalnu zaštitu ili provjeru koju provodi zaštitarsko osoblje ili osoblje na dužnosti koje je prošlo sigurnosnu provjeru;

ii.

odobren IDS u kombinaciji s interventnim osobljem;

ili

(b)

u trezoru opremljenom IDS-om u kombinaciji s interventnim osobljem.

29.

Pravila kojima se uređuje prijenos klasificiranih podataka EU-a izvan fizički zaštićenih područja utvrđena su u Prilogu A III.

VI.   KONTROLA KLJUČEVA I KOMBINACIJA ZA ZAŠTITU KLASIFICIRANIH PODATAKA EU-a

30.

Sigurnosno tijelo ESVD-a određuje postupke za upravljanje ključevima i postavkama kombinacija za urede, sobe, trezore i sigurnosne spremnike u svim prostorijama ESVD-a. Takvi postupci predstavljaju zaštitu od neovlaštenog pristupa.

31.

Postavke kombinacija pamti najmanji mogući broj pojedinaca koji ih moraju znati. Postavke kombinacija za sigurnosne spremnike i trezore u kojima se čuvaju klasificirani podaci EU-a mijenjaju se:

(a)

prilikom primitka novog spremnika;

(b)

pri svakoj promjeni osoblja koje zna kombinaciju;

(c)

pri svakoj pojavi ugroze ili sumnje u ugrozu;

(d)

ako je brava bila predmet održavanja ili popravka i

(e)

najmanje svakih 12 mjeseci.


PRILOG A III.

UPRAVLJANJE KLASIFICIRANIM PODACIMA

I.   UVOD

1.

Ovim se Prilogom utvrđuju odredbe za provedbu članka 7. Priloga A. U njemu se utvrđuju upravne mjere za kontrolu klasificiranih podataka EU-a tijekom njihova životnog ciklusa, radi lakšeg odvraćanja, otkrivanja ili oporavka od namjerne ili slučajne ugroze ili gubitka takvih podataka.

II.   UPRAVLJANJE KLASIFIKACIJOM

Klasifikacija i oznake

2.

Podaci se klasificiraju ako je potrebna zaštita u pogledu njihove tajnosti.

3.

Onaj od kojeg potječu klasificirani podaci EU-a odgovoran je za utvrđivanje stupnja tajnosti, primjenu odgovarajuće oznake stupnja tajnosti, određivanje širenja podataka predviđenim primateljima, primjenu odgovarajuće oznake mogućnosti objavljivanja u skladu s relevantnim smjernicama ESVD-a za stvaranje klasificiranih podataka EU-a i postupanje s njima.

4.

Stupanj tajnosti klasificiranih podataka EU-a određuje se u skladu s člankom 2. stavkom 2. Priloga A i pozivom na sigurnosne smjernice koja se odobrava u skladu s člankom 3. stavkom 3. Priloga A.

5.

Klasificiranim podacima koje su države članice razmijenile s ESVD-om osigurava se ista razina zaštite kao klasificiranim podacima EU-a koji su označeni istovjetnim stupnjem tajnosti. Tablica ekvivalentnosti nalazi se u Dodatku B ovoj Odluci.

6.

Stupanj tajnosti i, prema potrebi, datum ili određeni događaj nakon kojega se stupanj tajnosti može smanjiti ili se podaci mogu deklasificirati, navode se jasno i pravilno, bez obzira na to jesu li klasificirani podaci EU-a u papirnatom, usmenom, elektroničkom ili nekom drugom obliku.

7.

Pojedinačni dijelovi određenog dokumenta (npr. stranice, stavci, odjeljci, prilozi, dodaci i privici) mogu zahtijevati drugačiju klasifikaciju te stoga moraju biti označeni na odgovarajući način, uključujući dijelove pohranjene u elektroničkom obliku.

8.

Ako je to moguće, dokumenti koji sadržavaju dijelove s različitim stupnjevima tajnosti strukturiraju se tako da se dijelovi s različitim stupnjevima tajnosti mogu lako utvrditi i prema potrebi odvojiti.

9.

Cjelokupni stupanj tajnosti dokumenta ili spisa mora biti najmanje jednako visok kao njegova komponenta s najvišim stupnjem tajnosti. Ako se spajaju podaci iz različitih izvora, konačni se proizvod pregledava kako bi se utvrdio njegov cjelokupni stupanj tajnosti jer može zahtijevati stupanj tajnosti viši od onog koji imaju njegovi sastavni dijelovi.

10.

Stupanj tajnosti popratnog pisma ili napomene koji se šalju uz privitke mora biti jednak najvišem stupnju tajnosti privitaka. Onaj od kojeg podaci potječu odgovarajućim oznakama jasno navodi stupanj tajnosti popratnog pisma ili napomene kada se odvoje od svojih privitaka, npr.:

CONFIDENTIEL UE/EU CONFIDENTIAL Bez privitaka RESTREINT UE/EU RESTRICTED

Označivanje

11.

Uz jednu od oznaka stupnja tajnosti utvrđenih člankom 2. stavkom 2. Priloga A, klasificirani podaci EU-a mogu nositi dodatne oznake kao što su:

(a)

oznaka kojom se određuje onaj od kojeg podaci potječu;

(b)

upozorenja, šifre ili akronimi kojima se određuje područje djelovanja na koje se dokument odnosi, posebna distribucija dokumenta prema nužnosti pristupa podacima ili ograničenja uporabe;

(c)

oznake o mogućnosti otkrivanja podataka.

12.

Nakon odluke o otkrivanju klasificiranih podataka EU-a trećoj državi ili međunarodnoj organizaciji, Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a prosljeđuje dotične klasificirane podatke s oznakom mogućnosti objavljivanja na kojoj je navedena treća država ili međunarodna organizacija kojoj se objavljuje taj dokument.

13.

Sigurnosno tijelo ESVD-a donijet će popis odobrenih oznaka.

Skraćene oznake stupnja tajnosti

14.

Mogu se rabiti standardizirane skraćene oznake stupnja tajnosti kojima se navodi stupanj tajnosti pojedinačnih odlomaka u tekstu. Kratice ne zamjenjuju potpunu oznaku stupnja tajnosti.

15.

U klasificiranim dokumentima EU-a mogu se koristiti sljedeće standardne kratice kojima se označuje stupanj tajnosti odjeljaka ili dijelova teksta kraćih od jedne stranice:

TRÈS SECRET UE/EU TOP SECRET:

TS-UE/EU-TS

SECRET UE/EU SECRET

S-UE/EU-S

CONFIDENTIEL UE/EU CONFIDENTIAL

C-UE/EU-C

RESTREINT UE/EU RESTRICTED

R-UE/EU-R

Stvaranje klasificiranih podataka EU-a

16.

Pri stvaranju klasificiranog dokumenta EU-a:

(a)

svaka stranica mora biti jasno označena stupnjem tajnosti;

(b)

svaka stranica mora biti numerirana;

(c)

dokument mora imati referentni broj i predmet koji sam za sebe nije klasificirani podatak, osim ako je označen kao takav;

(d)

dokument mora biti označen datumom;

(e)

ako se dokumenti klasificirani stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim distribuiraju u nekoliko primjeraka, na svakoj stranici mora stajati broj preslike.

17.

Ako se stavak 16. ne može primijeniti na klasificirane podatke EU-a, poduzimaju se druge odgovarajuće mjere u skladu sa sigurnosnim smjernicama [...] utvrđenima u skladu s ovom Odlukom.

Smanjenje stupnja tajnosti i deklasifikacija klasificiranih podataka EU-a

18.

U trenutku njihova stvaranja onaj od kojeg podaci potječu navodi, ako je to moguće, a posebno za podatke klasificirane kao RESTREINT UE/EU RESTRICTED, može li se stupanj tajnosti klasificiranih podataka EU-a smanjiti, odnosno mogu li se oni deklasificirati na određeni datum ili nakon određenog događaja.

19.

ESVD redovito pregledava klasificirane podatke EU-a u svojem posjedu kako bi utvrdio primjenjuje li se još uvijek stupanj tajnosti. ESVD uspostavlja sustav za pregled stupnja tajnosti registriranih klasificiranih podataka EU-a koji potječu od njega najmanje svakih pet godina. Takav pregled nije potreban ako je onaj od kojeg podaci potječu na početku naveo određeno vrijeme kada će se stupanj tajnosti podataka automatski smanjiti ili će se podaci automatski deklasificirati te ako su podaci označeni u skladu s time.

III.   UPIS KLASIFICIRANIH PODATAKA EU-a U SIGURNOSNE SVRHE

20.

Središnji registar uspostavlja se u sjedištu. Za svaki organizacijski subjekt u ESVD-u u kojem se postupa s klasificiranim podacima EU-a uspostavlja se odgovorni registar koji ima ulogu podregistra u odnosu na središnji registar, kako bi se osiguralo da se s klasificiranim podacima EU-a postupa u skladu s ovom Odlukom. Registri se uspostavljaju kao sigurnosne zone kako je određeno u Prilogu A.

Svaka delegacija Unije uspostavlja svoj registar klasificiranih podataka EU-a.

Sigurnosno tijelo ESVD-a za te registre imenuje glavnog voditelja registra.

21.

Za potrebe ove Odluke, upis u sigurnosne svrhe (dalje u tekstu „upis”) znači primjenu postupaka za bilježenje životnog ciklusa podataka, uključujući njihovo širenje i uništavanje. U slučaju CIS-a, postupak upisa provodi se kroz procese unutar samog CIS-a.

22.

Svi materijali klasificirani stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim upisuju se kada stignu u organizacijski subjekt ili iz njega odlaze, uključujući delegacije Unije. Podaci klasificirani stupnjem tajnosti TRES SECRET UE/EU TOP SECRET upisuju se u za to predviđene registre.

23.

Središnji registar u sjedištu ESVD-a glavna je točka ulaska i izlaska za razmjenu klasificiranih podataka s trećim državama i međunarodnim organizacijama. U njemu se vodi evidencija o svim tim razmjenama.

24.

Sigurnosno tijelo ESVD-a odobrava sigurnosne smjernice za upis klasificiranih podataka EU-a u sigurnosne svrhe u skladu s člankom 14. ove Odluke.

Registri za podatke klasificirane kao TRES SECRET UE/EU TOP SECRET

25.

U sjedištu ESVD-a određuje se središnji registar koji djeluje kao središnje tijelo za primanje i slanje podataka klasificiranih stupnjem tajnosti TRES SECRET UE/EU TOP SECRET. Prema potrebi, mogu se odrediti podregistri za postupanje s takvim podacima u svrhu njihova upisa.

26.

Takvi podregistri ne smiju izravno prenositi dokumente klasificirane kao TRES SECRET UE/EU TOP SECRET u druge podregistre istog središnjeg registra za podatke klasificirane kao TRES SECRET UE/EU TOP SECRET ili izvan njega bez izričitog pisanog odobrenja potonjeg.

IV.   UMNOŽAVANJE I PREVOĐENJE KLASIFICIRANIH DOKUMENATA EU-a

27.

Dokumenti klasificirani stupnjem tajnosti TRES SECRET UE/EU TOP SECRET ne smiju se umnožavati ili prevoditi bez prethodne pisane suglasnosti onoga od kojeg podaci potječu.

28.

Ako onaj od kojeg potječu dokumenti klasificirani stupnjem tajnosti SECRET UE/EU SECRET ili nižim nije odredio upozorenja u pogledu umnožavanja ili prijevoda, takvi se dokumenti mogu umnožavati ili prevoditi prema uputi imatelja.

29.

Sigurnosne mjere primjenjive na izvorni dokument primjenjuju se i na njegove preslike i prijevode. Preslike sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim izrađuje isključivo relevantan (pod)registar i to osiguranim strojem za umnožavanje. Kopije se moraju upisati.

V.   PRIJENOS KLASIFICIRANIH PODATAKA EU-a

30.

Prijenos klasificiranih podataka EU-a podliježe zaštitnim mjerama utvrđenima stavcima od 32. do 42. Ako se klasificirani podaci EU-a prenose na elektroničkim medijima i neovisno o članku 7. stavku 4. Priloga A, zaštitne mjere utvrđene u nastavku mogu se dopuniti odgovarajućim tehničkim protumjerama koje je propisalo sigurnosno tijelo ESVD-a kako bi se umanjio rizik od gubitka ili ugroze.

31.

Sigurnosno tijelo ESVD-a izdaje upute o prijenosu klasificiranih podataka EU-a u skladu s ovom Odlukom.

Unutar zgrade ili kompleksa zgrada

32.

Klasificirani podaci EU-a koji se prenose unutar zgrade ili kompleksa zgrada moraju biti pokriveni kako bi se spriječilo promatranje njihova sadržaja.

33.

Osoblje koje je prošlo odgovarajuću sigurnosnu provjeru prenosi podatke klasificirane kao TRES SECRET UE/EU TOP SECRET unutar zgrade ili kompleksa zgrada u zaštićenoj omotnici na kojoj je navedeno samo ime adresata.

Unutar EU-a

34.

Klasificirani podaci EU-a koji se prenose između zgrada ili prostorija unutar EU-a zapakirani su tako da su zaštićeni od neovlaštenog otkrivanja.

35.

Podaci sa stupnjem tajnosti SECRET UE/EU SECRET prenose se unutar EU-a na jedan od sljedećih načina:

(a)

po vojnom, vladinom ili diplomatskom kuriru, ovisno o slučaju;

(b)

ručno, uz sljedeće uvjete:

i.

da su klasificirani podaci EU-a stalno u posjedu nositelja, osim ako su pohranjeni u skladu sa zahtjevima utvrđenima u Prilogu A II.;

ii.

da se klasificirani podaci EU-a putem ne otvaraju i da se ne čitaju na javnim mjestima;

iii.

da su pojedinci prošli sigurnosnu provjeru za odgovarajući stupanj tajnosti i da su upoznati sa svojim odgovornostima u pogledu sigurnosti;

iv.

pojedincima se prema potrebi osigurava kurirska potvrda;

(c)

poštanskom službom ili komercijalnom kurirskom službom uz sljedeće uvjete:

i.

da ju je odobrio nadležni NSA u skladu s nacionalnim zakonima i propisima;

ii.

da primjenjuje odgovarajuće mjere zaštite u skladu s minimalnim zahtjevima utvrđenim u sigurnosnim smjernicama u skladu s člankom 21. stavkom 1. ove Odluke.

U slučaju prijenosa iz jedne države članice u drugu, odredbe točke (c) ograničene su na podatke stupnja tajnosti do CONFIDENTIEL UE/EU CONFIDENTIAL.

36.

Materijal klasificiran kao CONFIDENTIEL UE/EU CONFIDENTIAL i SECRET UE/EU SECRET (npr. oprema ili strojevi) koji se ne može prenositi sredstvima navedenima u stavku 34. prevoze komercijalni prijevoznici kao teret u skladu s Prilogom A V.

37.

Podaci klasificirani kao TRES SECRET UE/EU TOP SECRET prenose se između zgrada ili prostorija unutar EU-a po vojnom, vladinom ili diplomatskom kuriru, ovisno o slučaju.

Iz EU-a na državno područje treće države ili između subjekata EU-a u trećim državama

38.

Klasificirani podaci EU-a koji se iz Unije prenose na državno područje treće države ili između subjekata EU-a u trećim državama zapakirani su tako da su zaštićeni od neovlaštenog otkrivanja.

39.

Prijenos podataka klasificiranih kao CONFIDENTIEL UE/EU CONFIDENTIAL i SECRET UE/EU SECRET iz Unije na državno područje treće države te prijenos klasificiranih podataka EU-a do stupnja tajnosti SECRET UE/EU SECRET između subjekata EU-a u trećim državama provodi se na jedan od sljedećih načina:

(a)

po vojnom ili diplomatskom kuriru;

(b)

ručno, uz sljedeće uvjete:

i.

da je na paketu službeni pečat ili da je zapakiran na način kojim se naznačuje kako je riječ o službenoj pošiljci koja ne prolazi carinsku ili sigurnosnu provjeru;

ii.

da pojedinci nose kurirsku potvrdu kojom se identificira paket i koja pojedince ovlašćuje za nošenje paketa;

iii.

da su klasificirani podaci EU-a stalno u posjedu nositelja, osim ako su pohranjeni u skladu sa zahtjevima utvrđenima u Prilogu A II.;

iv.

da se klasificirani podaci EU-a putem ne otvaraju i da se ne čitaju na javnim mjestima; i

v.

da su pojedinci prošli sigurnosnu provjeru za odgovarajući stupanj tajnosti i da su upoznati sa svojim odgovornostima u pogledu sigurnosti.

40.

Prijenos podataka sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL i SECRET UE/EU SECRET koje je EU-a objavila trećoj državi ili međunarodnoj organizaciji usklađen je s relevantnim odredbama sporazuma o sigurnosti podataka ili administrativnog dogovora u skladu s člankom 10. stavkom 2. Priloga A.

41.

Podaci klasificirani kao RESTREINT UE/EU RESTRICTED mogu se isto tako prenositi iz EU-a na državno područje treće države poštanskom službom ili komercijalnom kurirskom službom.

42.

Podaci klasificirani kao TRES SECRET UE/EU TOP SECRET prenose se iz EU-a na državno područje treće države ili između subjekata EU-u u trećim državama po vojnom ili diplomatskom kuriru.

VI.   UNIŠTAVANJE KLASIFICIRANIH PODATAKA EU-a

43.

Klasificirani dokumenti EU-a koji više nisu potrebni mogu se uništiti ne dovodeći u pitanje relevantna pravila i propise o arhiviranju.

44.

Dokumente koji podliježu upisu u skladu s člankom 7. stavkom 2. Priloga A uništava odgovorni registar prema uputi imatelja ili nadležnog tijela. Očevidnici i drugi podaci o upisu ažuriraju se u skladu s tim.

45.

Dokumenti klasificirani kao SECRET UE/EU SECRET ili TRES SECRET UE/EU TOP SECRET uništavaju se u nazočnosti svjedoka koji je prošao sigurnosnu provjeru najmanje za stupanj tajnosti dokumenta koji se uništava.

46.

Tajnik i svjedok, ako je potrebna nazočnost potonjeg, potpisuju potvrdu o uništavanju koja se pohranjuje u registru. Registar čuva potvrde o uništavanju dokumenata klasificiranih kao TRES SECRET UE/EU TOP SECRET najmanje deset godina, a dokumenata klasificiranih kao CONFIDENTIEL UE/EU CONFIDENTIAL i SECRET UE/EU SECRET najmanje pet godina.

47.

Klasificirani dokumenti, uključujući dokumente klasificirane kao RESTREINT UE/EU RESTRICTED, uništavaju se na načine koji ispunjavaju relevantne standarde EU-a ili jednakovrijedne standarde ili one koje su odobrile države članice u skladu s nacionalnim tehničkim normama radi sprečavanja rekonstrukcije u cijelosti ili djelomično.

48.

Računalni nosači podataka koji su se koristili za klasificirane podatke EU-a uništavaju se u skladu s postupcima koje je odobrilo sigurnosno tijelo ESVD-a.

VII.   SIGURNOSNI INSPEKCIJSKI PREGLEDI

Sigurnosni inspekcijski pregledi ESVD-a

49.

U skladu s člankom 16. ove Odluke, sigurnosni inspekcijski pregledi ESVD-a obuhvaćaju:

(a)

opće inspekcijske preglede koji su usmjereni na procjenu opće sigurnosne razine sjedišta ESVD-a, delegacija Unije i svih zavisnih ili povezanih prostorija, osobito kako bi se ocijenila djelotvornost sigurnosnih mjera provedenih za zaštitu sigurnosnih interesa ESVD-a;

(b)

sigurnosne inspekcijske preglede klasificiranih podataka EU-a koji su usmjereni na ocjenu djelotvornosti mjera provedenih za zaštitu klasificiranih podataka EU-a u sjedištu ESVD-a i delegacijama Unije, pri čemu se obično u obzir uzima akreditacija.

Takvi se inspekcijski pregledi među ostalim provode kako bi se:

i.

osiguralo poštovanje potrebnih minimalnih standarda za zaštitu klasificiranih podataka EU-a utvrđenih ovom Odlukom;

ii.

naglasila važnost sigurnosti i učinkovitog upravljanja rizicima unutar subjekata u kojima se provodi inspekcija;

iii.

preporučile protumjere za ublažavanje specifičnog učinka gubitka tajnosti, cjelovitosti ili dostupnosti klasificiranih podataka; i da

iv.

ojačali tekući obrazovni programi i programi za podizanje svijesti o sigurnosti koje provode sigurnosna tijela.

Provedba sigurnosnih inspekcijski pregleda ESVD-a i izvješćivanje o njima

50.

Sigurnosne inspekcijske preglede ESVD-a provodi inspekcijski tim Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a kojem se prema potrebi pridružuju sigurnosni stručnjaci iz drugih institucija EU-a ili država članica.

Inspekcijski tim ima pristup svim lokacijama na kojima se postupa s klasificiranim podacima EU-a, a posebno registrima i točkama pristupa CIS-u.

51.

Sigurnosni inspekcijski pregledi ESVD-a u delegacijama Unije provode se u koordinaciji s Upravom odgovornom za Centar za odgovor na krizne situacije i, prema potrebi, uz potporu službenika za sigurnost iz veleposlanstava država članica u trećim državama.

52.

Prije završetka svake kalendarske godine sigurnosno tijelo ESVD-a donosi program sigurnosnih inspekcijskih pregleda za ESVD za sljedeću godinu.

53.

Ako je to potrebno, sigurnosno tijelo ESVD-a može organizirati sigurnosne inspekcijske preglede koji nisu predviđeni prethodno navedenim programom.

54.

Na kraju inspekcijskog pregleda pregledanom se subjektu predstavljaju glavni zaključci i preporuke. Inspekcijski tim nakon toga sastavlja izvješće o inspekcijskom pregledu. Ako su predložene korektivne mjere i preporuke, doneseni se zaključci moraju dovoljno podrobno potkrijepiti u izvješću. Izvješće o sigurnosnim inspekcijama u delegacijama Unije prosljeđuje se sigurnosnom tijelu ESVD-a, direktoru Centra za odgovor na krizne situacije i voditelju pregledanog subjekta.

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a odgovorna je za pripremu redovitog izvješća u kojem se ističu pouke naučene iz inspekcijskih pregleda provedenih u određenom razdoblju i koje pregledava Sigurnosni odbor ESVD-a.

Provedba sigurnosnih inspekcijskih pregleda u agencijama i tijelima EU-a uspostavljenima na temelju glave V. poglavlja 2. UEU-a i izvješćivanje o njima

55.

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a prema potrebi može imenovati stručnjake koji će sudjelovati u zajedničkim inspekcijskim timovima EU-a koji provode inspekcijske preglede u agencijama i tijelima EU-a uspostavljenima na temelju glave V. poglavlja 2. UEU-a.

Kontrolna lista sigurnosnih inspekcijskih pregleda ESVD-a

56.

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a sastavlja i ažurira kontrolnu listu stavki za sigurnosne inspekcijske preglede koje se provjeravaju tijekom sigurnosnog inspekcijskog pregleda ESVD-a. Ta se kontrolna lista prosljeđuje Sigurnosnom odboru ESVD-a.

57.

Podaci za popunjavanje kontrolne liste dobivaju se posebno tijekom inspekcijskog pregleda od rukovodstva za sigurnost subjekta koji se pregledava. Nakon što se ispuni podrobnim odgovorima, kontrolna se lista klasificira u dogovoru s pregledanim subjektom. Ona ne čini dio izvješća o inspekciji.

PRILOG A IV.

ZAŠTITA KLASIFICIRANIH PODATAKA EU-a S KOJIMA SE POSTUPA U CIS-u

I.   UVOD

1.

Ovim se Prilogom utvrđuju odredbe za provedbu članka 8. Priloga A.

2.

Sljedeća svojstva i pojmovi informacijske sigurnosti (IA) bitni su za sigurnost i pravilno funkcioniranje aktivnosti u komunikacijskim i informacijskim sustavima (CIS):

Autentičnost:

jamstvo da je podatak istinit i da potječe iz dobronamjernih (bona fide) izvora;

Raspoloživost:

svojstvo da ovlašteni subjekt na zahtjev može pristupiti podatku i koristiti se njime;

Povjerljivost:

svojstvo da se podatak ne otkriva neovlaštenim pojedincima, subjektima ili procesima;

Cjelovitost:

svojstvo očuvanja točnosti i potpunosti podataka i imovine;

Nepobitnost:

sposobnost dokazivanja da se dogodila određena radnja ili da je nastupio određeni događaj tako da ga kasnije nije moguće zanijekati.

II.   NAČELA INFORMACIJSKE SIGURNOSTI

3.

Odredbe navedene u nastavku čine osnovu sigurnosti svakog CIS-a u kojem se postupa s klasificiranim podacima EU-a. Podrobni zahtjevi za provedbu ovih odredaba određeni su u sigurnosnim smjernicama za IA.

Upravljanje sigurnosnim rizicima

4.

Upravljanje sigurnosnim rizicima sastavni je dio definiranja, razvoja, rada i održavanja CIS-a. Upravljanje rizicima (procjena, postupanje, prihvaćanje i obavješćivanje) proces je koji se ponavlja i provodi zajedno s predstavnicima vlasnika sustava, tijela za projekte, operativnih tijela i tijela za sigurnosno odobrenje uz primjenu provjerenog, transparentnog i potpuno razumljivog procesa procjene rizika. Područje primjene CIS-a i njegovih sastavnih dijelova mora biti jasno određeno od samog početka procesa upravljanja rizicima.

5.

Nadležna tijela ESVD-a pregledavaju moguće prijetnje CIS-u i održavaju ažurirane i točne procjene prijetnji koje odražavaju trenutačno radno okruženje. Neprestano ažuriraju svoje znanje o pitanjima osjetljivosti i periodično pregledavaju procjene osjetljivosti kako bi držala korak s promjenljivim okruženjem informacijskih tehnologija (IT).

6.

Cilj je upravljanja sigurnosnim rizicima primjena skupa sigurnosnih mjera koje će rezultirati zadovoljavajućom ravnotežom između zahtjeva imatelja i preostalog sigurnosnog rizika.

7.

Posebni zahtjevi, opseg i stupanj podrobnosti koje je odredilo nadležno tijelo za sigurnosnu akreditaciju CIS-a razmjerni su procijenjenom riziku, uzimajući u obzir sve relevantne čimbenike, uključujući stupanj tajnosti klasificiranih podataka EU-a s kojima se postupa u CIS-u. Akreditacija obuhvaća službenu izjavu o preostalom riziku koju daje odgovorno tijelo i time prihvaća preostali rizik.

Sigurnost tijekom cijelog životnog ciklusa CIS-a

8.

Osiguravanje sigurnosti zahtjev je koji je na snazi tijekom cijelog životnog ciklusa CIS-a, od njegova pokretanja do povlačenja iz uporabe.

9.

Uloga i međudjelovanje svakog činitelja uključenog u CIS-u pogledu njegove sigurnosti određuju se za svaku fazu životnog ciklusa.

10.

Svaki CIS, uključujući njegove tehničke i netehničke sigurnosne mjere, podliježe sigurnosnom testiranju tijekom procesa akreditacije, kako bi se osigurala odgovarajuća razina sigurnosti provedenih sigurnosnih mjera i provjerilo je li ispravno proveden, integriran i konfiguriran.

11.

Sigurnosne procjene, inspekcije i pregledi provode se periodično tijekom rada i održavanja CIS-a i ako nastupe izvanredne okolnosti.

12.

Sigurnosna dokumentacija za CIS razrađuje se tijekom životnog ciklusa CIS-a kao sastavni dio procesa upravljanja promjenama i konfiguracijom.

Najbolja praksa

13.

ESVD surađuje s GSC-om, Komisijom i državama članicama kako bi razvili najbolje prakse za zaštitu klasificiranih podataka EU-a s kojima se postupa u CIS-u. U smjernicama za najbolje prakse utvrđuju se tehničke, fizičke, organizacijske i postupovne sigurnosne mjere za CIS koje su dokazano učinkovite u suzbijanju navedenih prijetnji i osjetljivosti.

14.

Zaštita klasificiranih podataka EU-a s kojima se postupa u CIS-u oslanja se na iskustvo koje su subjekti uključeni u IA stekli unutar i izvan EU-a.

15.

Širenje i naknadna provedba najboljih praksi pomaže u postizanju jednake razine sigurnosti za različite CIS-ove kojima upravlja ESVD, a u kojima se postupa s klasificiranim podacima EU-a.

Dubinska obrana

16.

Kako bi se ublažio rizik za CIS, provodi se niz tehničkih i netehničkih sigurnosnih mjera organiziranih kao višestruki slojevi obrane. Navedeni slojevi obuhvaćaju:

(a)

odvraćanje: sigurnosne mjere namijenjene odvraćanju neprijatelja od planiranja napada na CIS;

(b)

sprečavanje: sigurnosne mjere namijenjene ometanju ili zaustavljanju napada na CIS;

(c)

otkrivanje: sigurnosne mjere namijenjene otkrivanju pojave napada na CIS;

(d)

otpornost: sigurnosne mjere namijenjene ograničavanju učinka napada na najmanji skup podataka ili sastavnih dijelova CIS-a i sprečavanju daljnje štete; i

(e)

oporavak: sigurnosne mjere namijenjene ponovnoj uspostavi sigurne situacije za CIS.

Stupanj strogoće i primjenjivosti takvih sigurnosnih mjera određuje se nakon procjene rizika.

17.

Nadležna tijela ESVD-a osiguravaju mogućnost odgovaranja na incidente koji mogu prelaziti organizacijske i državne granice radi koordinacije odgovora i razmjene podataka o navedenim incidentima i povezanim rizicima (sposobnost odgovora na izvanredne situacije u području računarstva).

Načelo minimalnosti i najmanjih povlastica

18.

Radi izbjegavanja nepotrebnih rizika provode se samo funkcionalnosti, uređaji i usluge potrebni da bi se zadovoljili operativni zahtjevi.

19.

Korisnicima CIS-a i automatiziranim procesima daju se pristup, povlastice ili ovlaštenja koja su im potrebna za obavljanje zadaća kako bi se ograničila svaka šteta nastala kao rezultat nezgoda, pogrešaka ili neovlaštene uporabe resursa CIS-a.

20.

Postupci upisa koje provodi CIS provjeravaju se, prema potrebi, u okviru procesa akreditacije.

Svijest o informacijskoj sigurnosti

21.

Svijest o rizicima i raspoloživim sigurnosnim mjerama prva je linija obrane sigurnosti CIS-a. Cjelokupno osoblje uključeno u životni ciklus CIS-a, uključujući imatelje, mora posebno razumjeti:

(a)

da sigurnosni propusti mogu nanijeti znatnu štetu CIS-u i cijeloj organizaciji;

(b)

moguću štetu za druge koja može proizići iz međusobne povezanosti i uzajamne ovisnosti; i

(c)

osobnu obveznost i odgovornost za sigurnost CIS-a u skladu sa svojim ulogama unutar sustava i procesa.

22.

Kako bi se osiguralo razumijevanje odgovornosti u pogledu sigurnosti, obrazovanje o IA-u i obuka za podizanje svijesti o IA-u obvezni su za cjelokupno uključeno osoblje, uključujući više rukovodstvo i korisnike CIS-a.

Ocjenjivanje i odobravanje proizvoda za IT sigurnost

23.

Potreban stupanj povjerenja u sigurnosne mjere, definiran kao razina sigurnosti, određuje se nakon ishoda procesa upravljanja rizicima i u skladu s relevantnim sigurnosnim politikama i sigurnosnim smjernicama.

24.

Razina sigurnosti provjerava se uporabom međunarodno priznatih ili nacionalno odobrenih procesa i metodologija. Navedeno prvenstveno uključuje ocjenjivanje, kontrole i reviziju.

25.

Kriptografske proizvode za zaštitu klasificiranih podataka EU-a ocjenjuje i odobrava nacionalno tijelo za odobravanje kriptomaterijala (CAA) države članice.

26.

Prije no što se preporuče tijelu za odobravanje kriptomaterijala ESVD-a u skladu s člankom 8. stavkom 5. ove Odluke, takvi kriptografski proizvodi moraju uspješno proći drugo ocjenjivanje koje provodi odgovarajuće kvalificirano tijelo (AQUA) države članice koje nije uključeno u projektiranje ili proizvodnju opreme. Stupanj detalja potreban u drugom ocjenjivanju ovisi o najvišem predviđenom stupnju tajnosti klasificiranih podataka EU-a koji će se štiti navedenim proizvodima.

27.

Ako je to opravdano posebnim operativnim razlozima, tijelo za odobravanje kriptomaterijala ESVD-a može na preporuku Sigurnosnog odbora Vijeća ukinuti zahtjeve iz stavaka 25. i 26. i dati privremeno odobrenje za određeno razdoblje u skladu s člankom 8. stavkom 5. ove Odluke.

28.

AQUA je CAA države članice koja je, na temelju kriterija koje je utvrdilo Vijeće, ovlaštena za provođenje drugog ocjenjivanja kriptografskih proizvoda za zaštitu klasificiranih podataka EU-a.

29.

Visoki predstavnik odobrava sigurnosnu politiku za kvalifikaciju i odobravanje nekriptografskih proizvoda za IT sigurnost.

Slanje unutar sigurnosnih zona

30.

Neovisno o odredbama ove Odluke, ako je slanje klasificiranih podataka EU-a ograničeno na sigurnosne zone ili administrativne zone, može se upotrijebiti distribucija u nešifriranom obliku ili šifriranje na nižoj razini na temelju ishoda procesa upravljanja rizicima i ovisno o odobrenju tijela za sigurnosnu akreditaciju (SAA).

Sigurno međusobno povezivanje CIS-a

31.

Za potrebe ove Odluke međusobno povezivanje znači izravno povezivanje dvaju ili više IT sustava u svrhu razmjene podataka i drugih informacijskih resursa (npr. komunikacije) u jednom ili više smjerova.

32.

CIS sa svim međusobno povezanim IT sustavima postupa kao da su nepouzdani i provodi mjere zaštite radi kontrole razmjene klasificiranih podataka.

33.

Za svako međusobno povezivanje CIS-a s drugim IT sustavom moraju se ispuniti sljedeći osnovni zahtjevi:

(a)

poslovne ili operativne zahtjeve povezane s takvim međusobnim povezivanjem navode i odobravaju nadležna tijela;

(b)

međusobno se povezivanje podvrgava procesu upravljanja rizicima i akreditacije i zahtijeva odobrenje nadležnog SAA-a; i da

(c)

na perimetru svakog CIS-a provode se usluge zaštite granice (BPS).

34.

Nema međusobnog povezivanja između akreditiranog CIS-a i nezaštićene ili javne mreže, osim ako CIS ima odobreni BPS instaliran u tu svrhu između CIS-a i nezaštićene ili javne mreže. Sigurnosne mjere za takvo međusobno povezivanje pregledava nadležno tijelo za informacijsku sigurnost (IAA) i odobrava nadležni SAA.

Ako se nezaštićena ili javna mreža rabi samo za prijenos i ako su podaci kodirani s pomoću kriptografskog proizvoda odobrenog u skladu s člankom 8. stavkom 5. ove Odluke, takvo se povezivanje ne smatra međusobnim povezivanjem.

35.

Zabranjeno je izravno ili kaskadno međusobno povezivanje CIS-a s akreditacijom za postupanje s podacima klasificiranima kao TRES SECRET UE/EU TOP SECRET s nezaštićenom ili javnom mrežom.

Mediji za pohranu podataka

36.

Mediji za pohranu podataka uništavaju se u skladu s postupcima koje je odobrilo sigurnosno tijelo ESVD-a.

37.

Računalni mediji za pohranu podataka ponovno se rabe, odnosno njihov se stupanj tajnosti smanjuje ili deklasificira u skladu sa smjernicama ESVD-a o snižavanju stupnja tajnosti i deklasifikaciji klasificiranih podataka EU-a utvrđenima na temelju članka 8. stavka 2. ove Odluke.

Izvanredne okolnosti

38.

Neovisno o odredbama ove Odluke, posebni postupci opisani u nastavku mogu se u ograničenom razdoblju primjenjivati u izvanrednoj situaciji, na primjer, u vrijeme prijeteće ili stvarne krize, sukoba, rata ili u izvanrednim operativnim okolnostima.

39.

Klasificirani podaci EU-a mogu se slati s pomoću kriptografskih proizvoda odobrenih za niži stupanj tajnosti ili bez kodiranja uz suglasnost nadležnog tijela ako bi zbog bilo kakve odgode mogla nastati šteta koja bi neupitno bila veća od štete uzrokovane otkrivanjem klasificiranih materijala i ako:

(a)

pošiljatelj i primatelj nemaju potrebnu opremu za kodiranje ili nemaju opremu za kodiranje; i da

(b)

klasificirani se materijal ne može prenijeti na vrijeme drugim sredstvima.

40.

Klasificirani podaci preneseni u okolnostima utvrđenima u stavku 39. nemaju nikakve oznake ili pokazatelje prema kojima se razlikuju od podataka koji nisu klasificirani ili koji se mogu zaštititi raspoloživim kriptografskim proizvodom. Primatelje se bez odgode obavješćuje o stupnju tajnosti drugim sredstvima.

41.

Ako se primjenjuje stavak 39., Upravi odgovornoj za sigurnost sjedišta i informacijsku sigurnost ESVD-a, a time i Sigurnosnom odboru ESVD-a, podnosi se naknadno izvješće. U tom se izvješću navode barem pošiljatelj, primatelj i onaj od kojeg potječe svaki klasificirani podatak EU-a.

III.   FUNKCIJE I NADLEŽNA TIJELA ZA INFORMACIJSKU SIGURNOST

42.

U ESVD-u se utvrđuju sljedeće funkcije IA-a. Navedene funkcije ne zahtijevaju pojedinačne organizacijske subjekte. One imaju odvojene mandate. Međutim, navedene funkcije te njihove pripadajuće odgovornosti mogu se kombinirati ili integrirati u isti organizacijski subjekt ili podijeliti na različite organizacijske subjekte uz uvjet da se spriječi pojava unutarnjih sukoba interesa.

Tijelo za informacijsku sigurnost (IAA)

43.

IAA je odgovoran za:

(a)

razvoj sigurnosnih smjernica za IA te praćenje njihove učinkovitosti i relevantnosti;

(b)

zaštitu i primjenu tehničkih podataka povezanih s kriptografskim proizvodima;

(c)

osiguravanje da su mjere IA-a odabrane za zaštitu klasificiranih podataka EU-a usklađene s relevantnim smjernicama kojima se uređuje njihova prihvatljivost i odabir;

(d)

osiguravanje odabira kriptografskih proizvoda u skladu sa smjernicama kojima se uređuje njihova prihvatljivost i odabir;

(e)

koordinaciju obuke i podizanja svijesti o IA-u;

(f)

savjetovanje s pružateljem sustava, sigurnosnim činiocima i predstavnicima korisnika u pogledu sigurnosnih smjernica za IA; i da

(g)

osiguravanje da stručno potpodručje Sigurnosnog odbora ESVD-a za pitanja IA-a na raspolaganju ima odgovarajuće stručno znanje.

Tijelo za TEMPEST

44.

Tijelo za TEMPEST (TA) odgovorno je za osiguravanje usklađenosti CIS-a s politikama i smjernicama za TEMPEST. Ono odobrava protumjere TEMPEST-a za instalacije i proizvode za zaštitu klasificiranih podataka EU-a do određenog stupnja tajnosti u njihovu operativnom okruženju.

Tijelo za odobravanje kriptomaterijala (CAA)

45.

CAA je odgovoran za osiguravanje usklađenosti kriptografskih proizvoda s odgovarajućim kriptografskim smjernicama. Odobrava kriptografske proizvode za zaštitu klasificiranih podataka EU-a do određenog stupnja tajnosti u njihovu operativnom okruženju.

Tijelo za distribuciju kriptomaterijala (CDA)

46.

CDA je odgovoran za:

(a)

upravljanje kriptomaterijalom EU-a i vođenje evidencije o njemu;

(b)

osiguravanje provedbe odgovarajućih postupaka i uspostavljanja kanala za vođenje evidencije o cjelokupnom kriptomaterijalu EU-a, sigurno postupanje s njime, njegovo čuvanje i distribuciju; i

(c)

osiguravanje prijenosa kriptomaterijala EU-a pojedincima ili službama koje ih koriste ili od njih.

Tijelo za sigurnosnu akreditaciju (SAA)

47.

Za svaki je sustav SAA odgovoran za:

(a)

osiguravanje usklađenosti CIS-a s relevantnim sigurnosnim smjernicama, davanje izjave o odobrenju za CIS za postupanje s klasificiranim podacima EU-a do određenog stupnja tajnosti u njihovu operativnom okruženju, navođenje odredaba i uvjeta akreditacije i kriterija prema kojima je potrebno ponovno odobrenje;

(b)

utvrđivanje procesa akreditacije u skladu s relevantnim smjernicama i jasno navođenje uvjeta odobrenja za CIS pod njegovom nadležnošću;

(c)

određivanje strategije za sigurnosnu akreditaciju u kojoj se navodi stupanj podrobnosti za proces akreditacije razmjeran potrebnoj razini sigurnosti;

(d)

ispitivanje i odobravanje dokumentacije povezane sa sigurnošću, uključujući izjave o upravljanju rizicima i preostalom riziku, izjave o sigurnosnim zahtjevima za specifični sustav (dalje u tekstu „SSRS”), dokumentaciju o provjeri provedbe sigurnosti i sigurnosno-operativne postupke (dalje u tekstu „SecOP”), te osiguravanje njihove usklađenosti sa sigurnosnim pravilima i smjernicama ESVD-a;

(e)

provjeru provedbe sigurnosnih mjera povezanih s CIS-om poduzimanjem ili sponzoriranjem sigurnosnih procjena, inspekcija ili pregleda;

(f)

određivanje sigurnosnih zahtjeva (npr. razina sigurnosne provjere osoba) za osjetljive položaje povezane s CIS-om;

(g)

poticanje odabira odobrenih kriptografskih i TEMPEST proizvoda koji se upotrebljavaju za zaštitu CIS-a;

(h)

odobravanje, ili ako je to relevantno, sudjelovanje u zajedničkom odobravanju međusobnog povezivanja CIS-a s drugim CIS-om; i

(i)

savjetovanje s pružateljem sustava, sigurnosnim činiocima i predstavnicima korisnika u pogledu upravljanja sigurnosnim rizicima, a posebno preostalim rizikom, te odredbama i uvjetima izjave o odobrenju.

48.

Tijelo za sigurnosnu akreditaciju ESVD-a odgovorno je za akreditaciju svih CIS-ova koji rade u nadležnosti ESVD-a.

Odbor za sigurnosnu akreditaciju (SAB)

49.

Zajednički odbor za sigurnosnu akreditaciju (SAB) odgovoran je za akreditaciju CIS-a u nadležnosti tijela za sigurnosnu akreditaciju ESVD-a i tijela za sigurnosnu akreditaciju država članica. Sastavljen je od predstavnika SAA-a iz svake države članice, a u njegovu radu sudjeluje predstavnik tijela za sigurnosnu akreditaciju GSC-a i Komisije. Drugi subjekti s čvorovima na CIS-u pozivaju se na sudjelovanje kada se raspravlja o navedenom sustavu.

Odborom za sigurnosnu akreditaciju predsjeda predstavnik tijela za sigurnosnu akreditaciju ESVD-a. SAB donosi odluke konsenzusom predstavnika SAA-a u institucijama, država članicama i drugim subjektima s čvorovima na CIS-u. O svojim aktivnostima periodično izvješćuje Sigurnosni odbor ESVD-a i obavješćuje ga o svim izjavama o akreditaciji.

Operativno tijelo za informacijsku sigurnost

50.

Za svaki sustav operativno tijelo za IA odgovorno je za:

(a)

izradu sigurnosne dokumentacije u skladu sa sigurnosnim smjernicama, a posebno izjavu o sigurnosnim zahtjevima za specifični sustav (SSRS), uključujući izjavu o preostalom riziku, sigurnosno-operativne postupke (SecOP-e) i plan kriptomaterijala u okviru procesa akreditacije CIS-a;

(b)

sudjelovanje u odabiru i ispitivanju tehničkih sigurnosnih mjera za specifični sustav, uređaja i softvera radi nadzora njihove provedbe i osiguravanja njihove sigurne instalacije, konfiguracije i održavanja u skladu s relevantnom sigurnosnom dokumentacijom;

(c)

sudjelovanje u odabiru sigurnosnih TEMPEST mjera i uređaja ako se zahtijeva u SSRS-u i osiguravanje njihove sigurne instalacije i održavanja u suradnji s TA-om;

(d)

praćenje provedbe i primjene SecOP-a i, prema potrebi, delegiranje sigurnosno-operativnih odgovornosti na vlasnika sustava;

(e)

upravljanje i postupanje s kriptografskim proizvodima, osiguravanje čuvanja kriptomaterijala i kontroliranih predmeta te, prema potrebi, osiguravanje stvaranja kriptografskih varijabli;

(f)

pregledavanje i ispitivanje sigurnosnih analiza, a posebno za izradu relevantnih izvješća o rizicima u skladu sa zahtjevima SAA-a;

(g)

osiguravanje obuke o IA-u za specifični CIS;

(h)

provedbu i upravljanje sigurnosnim mjerama za specifični CIS.


PRILOG A V.

GOSPODARSKA SIGURNOST

I.   UVOD

1.

Ovim se Prilogom utvrđuju odredbe za provedbu članka 9. Priloga A. U njemu se utvrđuju opće sigurnosne odredbe koje se primjenjuju na gospodarske ili druge subjekte u pregovorima prije sklapanja ugovora i tijekom životnog ciklusa ugovora koje sklopi ESVD.

2.

Sigurnosno tijelo ESVD-a odobrava smjernice o gospodarskoj sigurnosti u kojima se posebno podrobno opisuju zahtjevi povezani s uvjerenjima o sigurnosnoj provjeri pravne osobe (FSC-ovi), pismima o sigurnosnim aspektima (SAL-ovi), posjetima te slanju i prijenosu klasificiranih podataka EU-a.

II.   SIGURNOSNI ELEMENTI U KLASIFICIRANOM UGOVORU

Vodič za stupnjeve tajnosti (SCG)

3.

Prije pokretanja natječaja ili sklapanja klasificiranog ugovora, ESVD kao tijelo za ugovaranje određuje stupanj tajnosti svakog podataka koji će se dati ponuditeljima i ugovarateljima te stupanj tajnosti svakog podatka koji će stvoriti ugovaratelj. U tu svrhu ESVD priprema SCG kojim će se koristiti za izvršenje ugovora.

4.

Za određivanje stupnja tajnosti različitih elemenata klasificiranog ugovora primjenjuju se sljedeća načela:

(a)

pri pripremi SCG-a ESVD uzima u obzir sve relevantne sigurnosne aspekte, uključujući stupanj tajnosti dodijeljen podacima koje je onaj od kojeg podaci potječu dostavio i odobrio za uporabu u ugovoru;

(b)

ukupni stupanj tajnosti ugovora ne može biti manji od najvećeg stupnja tajnosti bilo kojeg od njegovih elemenata; i

(c)

ako je to relevantno, ESVD se povezuje s NSA-om/DSA-om države članice ili bilo kojim drugim dotičnim nadležnim sigurnosnim tijelom u slučaju svake promjene koja se odnosi na klasifikaciju podataka koje je stvorio ugovaratelj ili koji su dostavljeni ugovaratelju tijekom izvršenja ugovora i pri naknadnim promjena SCG-a.

Pismo o sigurnosnim aspektima (SAL)

5.

U SAL-u se opisuju sigurnosni zahtjevi specifični za ugovor. Prema potrebi, SAL sadržava SCG i čini sastavni dio klasificiranog ugovora ili podugovora.

6.

SAL sadrži odredbe kojima se od ugovaratelja i/ili podugovaratelja zahtijeva poštovanje minimalnih standarda utvrđenih ovom Odlukom. Nepoštovanje minimalnih standarda može predstavljati dovoljan razlog za prekid ugovora.

Sigurnosni naputak za program/projekt (PSI)

7.

Ovisno o području primjene programa ili projekata koji uključuju pristup klasificiranim podacima EU-a, postupanje s njima ili njihovo čuvanje, tijelo za ugovaranje određeno za upravljanje programom ili projektom može pripremiti poseban sigurnosni naputak za program/projekt (PSI). PSI zahtijeva odobrenje NSA-ova/DSA-ova države članice ili drugog nadležnog sigurnosnog tijela koje sudjeluje u programu/projektu i može sadržavati dodatne sigurnosne zahtjeve.

III.   UVJERENJE O SIGURNOSNOJ PROVJERI PRAVNE OSOBE (FSC)

8.

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a traži od NSA-a ili DSA-a ili drugog nadležnog sigurnosnog tijela dotične države članice da odobri FSC kako bi se naznačilo da, u skladu s nacionalnim zakonima i propisima, gospodarski ili drugi subjekt može zaštititi klasificirane podatke EU-a s odgovarajućim stupnjem tajnosti (CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET) unutar svojih objekata. Klasificirani podaci ESVD-a ne pružaju se ugovaratelju, podugovaratelju ili potencijalnom ugovaratelju ili podugovaratelju ili im se ne odobrava pristup njima dok se dokaz o FSC-u ne dostavi ESVD-u.

9.

Ako je to relevantno, ESVD, kao tijelo za ugovaranje, obavješćuje odgovarajući NSA/DSA ili drugo nadležno sigurnosno tijelo o tome da je potreban FSC u fazi prije sklapanja ugovora ili za izvršenje ugovora. FSC ili PSC je potreban u fazi prije sklapanja ugovora ako se klasificirani podaci EU-a sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET moraju dostaviti tijekom procesa nadmetanja.

10.

ESVD kao tijelo za ugovaranje ne sklapa klasificirani ugovor s najboljim ponuditeljem prije nego što primi potvrdu od NSA-a/DSA-a ili drugog nadležnog sigurnosnog tijela države članice u kojoj je dotični ugovaratelj ili podugovaratelj registriran da je, prema potrebi, izdan odgovarajući FSC.

11.

ESVD kao tijelo za ugovaranje traži od NSA-a/DSA-a ili bilo kojeg drugog nadležnog sigurnosnog tijela koje je izdalo FSC da ga obavijesti o svim štetnim podacima koji utječu na FSC. U slučaju podugovora potrebno je na odgovarajući način obavijestiti NSA/DSA ili drugo nadležno sigurnosno tijelo.

12.

Ako nadležni NSA/DSA ili drugo nadležno sigurnosno tijelo ukine FSC, ESVD kao tijelo za ugovaranje ima dovoljan razlog za raskid klasificiranog ugovora ili isključivanje ponuditelja iz nadmetanja.

IV.   SIGURNOSNE PROVJERE OSOBA (PSC) ZA OSOBLJE UGOVARATELJA

13.

Svi članovi osoblja koji rade za ugovaratelje koji zahtijevaju pristup podacima sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim moraju proći odgovarajuću sigurnosnu provjeru i imati nužnost pristupa podacima. Iako PSC nije potreban za pristup klasificiranim podacima sa stupnjem tajnosti RESTREINT UE/EU RESTRICTED, mora postojati nužnost pristupa podacima.

14.

Prijave za izdavanje PSC-a za osoblje ugovaratelja podnose se NSA-u/DSA-u nadležnom za taj subjekt.

15.

ESVD napominje ugovarateljima koji žele zaposliti državljanina treće države na radno mjesto za koje je potreban pristup klasificiranim podacima EU-a da NSA/DSA države članice u kojoj se nalazi subjekt koji zapošljava i u kojoj je inkorporiran mora utvrditi može li se pojedincu odobriti pristup takvim podacima, u skladu s ovom Odlukom, i prije nego što odobri pristup, mora potvrditi je li onaj od kojeg podaci potječu dao svoj pristanak.

V.   KLASIFICIRANI UGOVORI I PODUGOVORI

16.

Ako se klasificirani podaci EU-a dostave ponuditelju u fazi prije sklapanja ugovora, poziv za podnošenje ponude mora sadržavati odredbu kojom se ponuditelja koji ne dostavi ponudu ili ne bude izabran obvezuje na vraćanje svih klasificiranih dokumenata unutar određenog vremenskog razdoblja.

17.

Nakon sklapanja klasificiranog ugovora ili podugovora, ESVD, kao tijelo za ugovaranje, obavješćuje NSA/DSA ili drugo nadležno sigurnosno tijelo ugovaratelja ili podugovaratelja o sigurnosnim odredbama klasificiranog ugovora.

18.

Kada se takvi ugovori raskidaju ili isteknu, ESVD, kao tijelo za ugovaranje (i/ili NSA/DSA ili bilo koje drugo nadležno sigurnosno tijelo, prema potrebi, za podugovor), odmah obavješćuje NSA/DSA ili drugo nadležno sigurnosno tijelo države članice u kojoj je registriran ugovaratelj ili podugovaratelj.

19.

U pravilu se od ugovaratelja ili podugovaratelja zahtijeva da po raskidu ili isteku klasificiranog ugovora ili podugovora tijelu za ugovaranje vrati sve klasificirane podatke EU-a u svojem posjedu.

20.

Posebne odredbe za raspolaganje klasificiranim podacima EU-a tijekom izvršenja ugovora ili nakon njegova raskida ili isteka utvrđuju se u SAL-u.

21.

Ako je ugovaratelj ili podugovaratelj ovlašten za zadržavanje klasificiranih podataka EU-a po raskidu ili isteku ugovora, ugovaratelj ili podugovaratelj dužan je i dalje poštovati minimalne standarde sadržane u ovoj Odluci te štititi tajnost klasificiranih podataka EU-a.

22.

Uvjeti uz koje ugovaratelj može sklopiti podugovor određuju se u pozivu za podnošenje ponude i ugovoru.

23.

Ugovaratelj je dužan od ESVD-a, kao tijela za ugovaranje, pribaviti dopuštenje prije podugovaranja dijela klasificiranog ugovora. Ne može se sklopiti podugovor s gospodarskim ili drugim subjektima registriranima u državi koja nije članica EU-a i koja nije sklopila sporazum o sigurnosti podataka s EU-om.

24.

Ugovaratelj mora osigurati da su sve aktivnosti podugovaranja poduzete u skladu s minimalnim standardima utvrđenima ovom Odlukom i ne smije dostavljati klasificirane podatke EU-a podugovaratelju bez prethodne pisane suglasnosti tijela za ugovaranje.

25.

Što se tiče klasificiranih podataka EU-a koje je stvorio ili s kojima postupa ugovaratelj ili podugovaratelj, tijelo za ugovaranje ostvaruje prava koja pripadaju onom od kojeg podaci potječu.

VI.   POSJETI POVEZANI S KLASIFICIRANIM UGOVORIMA

26.

Ako ESVD, ugovaratelji ili podugovaratelji trebaju pristup podacima klasificiranima kao CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET u prostorijama jednih ili drugih za izvršenje klasificiranog ugovora, posjeti se organiziraju u dogovoru s dotičnim NSA-om/DSA-om ili drugim nadležnim sigurnosnim tijelom. Time se ne dovodi u pitanje pravo NSA-ova/DSA-ova da se u kontekstu određenih projekata suglase o postupku kojim se takvi posjeti mogu izravno dogovarati.

27.

Svi posjetitelji moraju imati odgovarajući PSC te nužnost pristupa podacima za pristup klasificiranim podacima EU-a povezanima s ugovorom s ESVD-om.

28.

Posjetitelji imaju pristup samo onim klasificiranim podacima EU-a koji su povezani sa svrhom njihova posjeta.

VII.   SLANJE I PRIJENOS KLASIFICIRANIH PODATAKA EU-a

29.

U pogledu slanja klasificiranih podataka EU-a elektroničkim sredstvima, primjenjuju se relevantne odredbe članka 8. Priloga A i Priloga A IV.

30.

U pogledu prijenosa klasificiranih podataka EU-a, primjenjuju se relevantne odredbe Priloga A III. u skladu s nacionalnim zakonima i propisima.

31.

Pri određivanju sigurnosnih mjera za prijevoz klasificiranog materijala kao tereta primjenjuju se sljedeća načela:

(a)

sigurnost se osigurava u svim fazama prijevoza od mjesta podrijetla do konačnog odredišta;

(b)

stupanj zaštite dodijeljen pošiljci određuje se na temelju najvišeg stupnja tajnosti materijala sadržanog u pošiljci;

(c)

poduzeća koja obavljaju prijevoz moraju pribaviti FSC za odgovarajuću razinu ako se podrazumijeva i da se klasificirani podaci čuvaju u objektima ugovaratelja. U svakom slučaju, osoblje koje postupa s pošiljkom mora proći sigurnosnu provjeru u skladu s Prilogom A I.;

(d)

prije prekograničnog kretanja materijala klasificiranog kao CONFIDENTIEL UE/EU CONFIDENTIAL ili SECRET UE/EU SECRET pošiljatelj sastavlja plan prijevoza koji odobrava ESVD, a prema potrebi u suradnji s NSA-om/DSA-om pošiljatelja i primatelja ili bilo kojim drugim nadležnim sigurnosnim tijelom kojeg se to tiče;

(e)

putovanja moraju biti od točke do točke u mjeri u kojoj je to moguće te moraju završiti što je prije moguće s obzirom na okolnosti;

(f)

kada god je to moguće, pravci bi trebali prolaziti samo kroz države članice. Pravce kroz države koje nisu države članice mora prethodno odobriti ESVD ili drugo nadležno sigurnosno tijelo države pošiljatelja i države primatelja.

VIII.   PRIJENOS KLASIFICIRANIH PODATAKA EU-a UGOVARATELJIMA SMJEŠTENIM U TREĆIM DRŽAVAMA

32.

Klasificirani podaci EU-a prenose se ugovarateljima i podugovarateljima smještenima u trećim državama koje imaju valjani sigurnosni sporazum s EU-om u skladu sa sigurnosnim mjerama dogovorenima između ESVD-a, kao tijela za ugovaranje, i NSA-a/DSA-a dotične treće države u kojoj je ugovaratelj registriran.

IX.   POSTUPANJE S PODACIMA KLASIFICIRANIM KAO RESTREINT UE/EU RESTRICTED I NJIHOVO ČUVANJE

33.

ESVD, kao tijelo za ugovaranje, prema potrebi ima pravo, u suradnji s NSA-om/DSA-om države članice, provoditi posjete objektima ugovaratelja/podugovaratelja na temelju ugovornih odredaba kako bi provjerio jesu li uspostavljene relevantne sigurnosne mjere za zaštitu klasificiranih podataka EU-a sa stupnjem tajnosti RESTREINT UE/EU RESTRICTED u skladu sa zahtjevima iz ugovora.

34.

U mjeri u kojoj je to potrebno prema nacionalnim zakonima i propisima, ESVD, kao tijelo za ugovaranje, obavješćuje NSA-ove/DSA-ove ili bilo koje drugo nadležno sigurnosno tijelo o ugovorima ili podugovorima koji sadržavaju podatke klasificirane kao RESTREINT UE/EU RESTRICTED.

35.

FSC ili PSC za ugovaratelje ili podugovaratelje i njihovo osoblje nije potreban za ugovore sklopljene s ESVD-om koji sadržavaju podatke klasificirane kao RESTREINT UE/EU RESTRICTED.

36.

ESVD, kao tijelo za ugovaranje, ispituje odgovore na pozive za sudjelovanje u natječaju za ugovore koji zahtijevaju pristup podacima klasificiranima kao RESTREINT UE/EU RESTRICTED, neovisno o bilo kojem zahtjevu povezanom s FSC-om ili PSC-om prema nacionalnim zakonima i propisima.

37.

Uvjeti pod kojima ugovaratelj može sklopiti podugovor moraju biti u skladu sa stavcima od 22. do 24.

38.

Ako ugovor uključuje postupanje s podacima klasificiranima kao RESTREINT UE/EU RESTRICTED u CIS-u kojim upravlja ugovaratelj, ESVD, kao tijelo za ugovaranje, osigurava da su u ugovoru ili svakom podugovoru navedeni nužni tehnički i upravni zahtjevi u pogledu akreditacije CIS-a razmjerni procijenjenom riziku, uzimajući u obzir sve relevantne čimbenike. Tijelo za ugovaranje i nadležni NSA/DSA dogovaraju područje primjene akreditacije takvog CIS-a.

PRILOG A VI.

RAZMJENA KLASIFICIRANIH PODATAKA S TREĆIM DRŽAVAMA ILI MEĐUNARODNIM ORGANIZACIJAMA

I.   UVOD

1.

Ovim se Prilogom utvrđuju odredbe za provedbu članka 10. Priloga A.

II.   OKVIRI KOJIMA SE UREĐUJE RAZMJENA KLASIFICIRANIH PODATAKA

2.

ESVD može razmjenjivati klasificirane podatke EU-a s trećim državama ili međunarodnim organizacijama u skladu s člankom 10. stavkom 1. Priloga A.

Kako bi se VP-u pružila potpora pri izvršavanju odgovornosti utvrđenih člankom 218. UFEU-a:

(a)

relevantni geografski ili tematski odjel ESVD-a, u savjetovanju s Upravom odgovornom za sigurnost sjedišta i informacijsku sigurnost ESVD-a, prema potrebi utvrđuje potrebu za dugoročnom razmjenom klasificiranih podataka EU-a s dotičnom trećom državom ili međunarodnom organizacijom;

(b)

ako je to potrebno, Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a u savjetovanju s relevantnim geografskim odjelom ESVD-a podnosi VP-u nacrte tekstova koji se predlažu Vijeću na temelju članka 218. stavaka 3., 5. i 6. UFEU-a;

(c)

Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a pruža potporu VP-u u vođenju pregovora;

(d)

u vezi sa sporazumima ili aranžmanima s trećim državama za njihovo sudjelovanje u operacijama ZSOP-a za upravljanje krizama kako je navedeno u članku 10. stavku 1. točki (c) Priloga A, ESVD pomaže VP-u u prijedlozima koji se podnose Vijeću u skladu s člankom 218. stavcima 3., 5. i 6. UFEU-a te podupire VP u vođenju pregovora.

3.

Ako se sporazumima o sigurnosti podataka predviđaju tehnički provedbeni mehanizmi koje Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a sklapa s nadležnim sigurnosnim tijelom dotične treće države ili međunarodne organizacije, takvim se mehanizmima uzima u obzir razina zaštite koju pružaju sigurnosni propisi, strukture i postupci uspostavljeni u dotičnoj trećoj državi ili međunarodnoj organizaciji. Uprava odgovorna za sigurnost sjedišta i informacijsku sigurnost ESVD-a u pogledu takvih mehanizama koordinira se s Upravom za sigurnost Glavne uprave za ljudske resurse i sigurnost Komisije i Uredom za sigurnost Glavnog tajništva Vijeća.

4.

Ako postoji dugoročna potreba da ESVD razmjenjuje podatke čiji stupanj tajnosti u pravilu nije viši od RESTREINT UE/EU RESTRICTED s trećom državom ili međunarodnom organizacijom i ako je utvrđeno da dotična strana nema dovoljno razvijen sigurnosni sustav za sklapanje sporazuma o sigurnosti podataka, VP može, uz uvjet da pribavi jednoglasno pozitivno mišljenje Sigurnosnog vijeća ESVD-a u skladu s člankom 15. stavkom 5. ove Odluke, sklopiti administrativni dogovor s nadležnim sigurnosnim tijelima dotične treće države ili međunarodne organizacije.

5.

Nijedan se klasificirani podatak EU-a ne smije razmjenjivati s trećom državom ili međunarodnom organizacijom elektroničkim sredstvima, osim ako je to izričito predviđeno sporazumom o sigurnosti podataka ili administrativnim dogovorom.

6.

U okviru administrativnog dogovora o razmjeni klasificiranih podataka ESVD i treća država ili međunarodna organizacija zasebno imenuju registar koji će biti glavna točka ulaska i izlaska za razmijenjene klasificirane podatke. To će za ESVD biti središnji registar ESVD-a.

7.

Administrativni dogovori u pravilu imaju oblik razmjene pisama.

III.   POSJETI RADI PROCJENE STANJA

8.

Posjeti radi procjene stanja iz članka 17. ove Odluke provode se na temelju uzajamnog sporazuma s trećom državom ili međunarodnom organizacijom i tijekom njih procjenjuje se sljedeće:

(a)

mjerodavni regulatorni okvir za zaštitu klasificiranih podataka;

(b)

sve posebne značajke sigurnosnih zakona, propisa, politika ili postupaka treće države ili međunarodne organizacije koji bi mogli utjecati na najvišu razinu klasificiranih podataka koji bi se mogli razmijeniti;

(c)

sigurnosne mjere i postupci za zaštitu klasificiranih podataka koji su trenutačno na snazi; i

(d)

postupci za sigurnosnu provjeru za stupanj tajnosti klasificiranih podataka EU-a koji se objavljuju.

9.

Nijedan klasificirani podatak EU-a ne smije se razmijeniti prije nego što se provede posjet radi procjene stanja i utvrdi razina na kojoj se mogu razmjenjivati klasificirani podaci između dviju strana na temelju istovjetnosti razine zaštite koja će im biti osigurana.

Ako se u očekivanju takvog posjeta radi procjene stanja VP-a obavijesti o bilo kakvim iznimnim ili hitnim razlozima za razmjenu klasificiranih informacija, sigurnosno tijelo EESVD-a:

(a)

prvo traži pisanu suglasnost onoga od kojeg podaci potječu kako bi se utvrdilo da se ne protivi objavljivanju;

(b)

može odlučiti o objavljivanju, pod uvjetom da je pribavljeno jednoglasno pozitivno mišljenje predstavnika država članica u Sigurnosnom odboru ESVD-a.

Ako ESVD ne može utvrditi od koga ti podaci potječu, sigurnosno tijelo ESVD-a preuzima odgovornost onoga od kojeg podaci potječu nakon pribavljanja jednoglasnog pozitivnog mišljenja Sigurnosnog odbora ESVD-a.

IV.   OVLAŠTENJE ZA OBJAVLJIVANJE KLASIFICIRANIH PODATAKA EU-a TREĆIM DRŽAVAMA ILI MEĐUNARODNIM ORGANIZACIJAMA

10.

Ako postoji okvir u skladu s člankom 10. stavkom 1. Priloga A za razmjenu klasificiranih podataka s trećom državom ili međunarodnom organizacijom, sigurnosno tijelo ESVD-a odlučuje hoće li ESVD objaviti klasificirane podatke EU-a trećoj državi ili međunarodnoj organizaciji.

11.

Ako ESVD nije onaj od kojeg potječu podaci koji se objavljuju, uključujući one od kojih potječe izvorni materijal koji bi ti podaci mogli sadržavati, sigurnosno tijelo ESVD-a prvo traži pisanu suglasnost onoga od kojeg podaci potječu kako bi se utvrdilo da se ne protivi objavljivanju. Ako ESVD ne može utvrditi od koga ti podaci potječu, sigurnosno tijelo ESVD-a preuzima odgovornost onoga od kojeg podaci potječu nakon pribavljanja jednoglasnog pozitivnog mišljenja predstavnika država članica u Sigurnosnom odboru ESVD-a.

V.   IZNIMNO AD HOC OBJAVLJIVANJE KLASIFICIRANIH PODATAKA EU-a

12.

U nedostatku jednog od okvira iz članka 10. stavka 1. Priloga A i ako interesi EU-a ili jedne ili više država članica zahtijevaju objavljivanje klasificiranih podataka EU-a iz političkih, operativnih ili hitnih razloga, klasificirani podaci EU-a iznimno se mogu objaviti trećim državama ili međunarodnim organizacijama nakon poduzimanja sljedećih mjera.

Sigurnosno tijelo ESVD-a, nakon što osigura da su ispunjeni uvjeti iz prethodnog stavka 11.:

(a)

provjerava, u mjeri u kojoj je to moguće, pri sigurnosnim tijelima dotične treće države ili međunarodne organizacije jesu li njezini sigurnosni propisi, strukture i postupci takvi da će objavljeni klasificirani podaci EU-a biti zaštićeni u skladu sa standardima koji nisu ništa manje strogi od standarda utvrđenih ovom Odlukom;

(b)

poziva Sigurnosni odbor ESVD-a da na temelju raspoloživih podataka izda mišljenje u pogledu povjerenja u sigurnosne propise, strukture i postupke u trećoj državi ili međunarodnoj organizaciji kojoj se objavljuju klasificirani podaci EU-a;

(c)

može odlučiti o objavljivanju, pod uvjetom da je pribavljeno jednoglasno pozitivno mišljenje predstavnika država članica u Sigurnosnom odboru ESVD-a.

13.

U nedostatku jednog od okvira iz članka 10. stavka 1. Priloga A, dotična treća strana mora se u pisanom obliku obvezati da će na odgovarajući način štititi klasificirane podatke EU-a.

Dodatak A

Definicije

Za potrebe ove Odluke, primjenjuju se sljedeće definicije:

(a)

„akreditacija” znači proces koji rezultira službenom izjavom tijela za sigurnosnu akreditaciju (SAA-a) o odobrenju sustava za rad s određenim stupnjem tajnosti, u posebno sigurnom načinu rada u svom radnom okruženju i uz prihvatljiv stupanj rizika, uz pretpostavku da je proveden odobreni skup tehničkih, fizičkih, organizacijskih i postupovnih sigurnosnih mjera;

(b)

„sredstvo” znači sve što je od vrijednosti organizaciji, njezine poslovne aktivnosti i njihova neprekidnost, uključujući informacijske resurse koji podupiru misiju organizacije;

(c)

„ovlaštenje za pristup klasificiranim podacima EU-a” ovlaštenje je sigurnosnog tijela ESVD-a koje je doneseno u skladu s ovom Odlukom nakon što su nadležna tijela države članice izdala PSC kojim se potvrđuje da se pojedincu može, uz uvjet da je za njega utvrđena nužnost pristupa podacima, odobriti pristup klasificiranim podacima EU-a do određenog stupnja tajnosti (CONFIDENTIEL UE/EU CONFIDENTIAL ili višeg) do određenog datuma, u skladu s člankom 2. Prilogom A I.;

(d)

„povreda sigurnosti” posljedica je radnje ili propusta pojedinca koji je u suprotnosti sa sigurnosnim pravilima utvrđenima ovom Odlukom i/ili sigurnosnim politikama ili smjernicama u kojima su utvrđene sve mjere potrebne za njezinu provedbu;

(e)

„životni ciklus CIS-a” znači cjelokupno trajanje postojanja CIS-a, što uključuje pokretanje, koncept, planiranje, analizu zahtjeva, projektiranje, razvoj, ispitivanje, provedbu, rad, održavanje i stavljanje izvan pogona;

(f)

„klasificirani ugovor” znači ugovor sklopljen između ESVD-a i ugovaratelja za isporuku robe, izvođenje radova ili pružanje usluga, a čije izvršenje zahtijeva ili uključuje pristup klasificiranim podacima EU-a ili njihovo stvaranje;

(g)

„klasificirani podugovor” znači ugovor sklopljen između ugovaratelja ESVD-a i drugog ugovaratelja (tj. podugovaratelja) za isporuku robe, izvođenje radova ili pružanje usluga, a čije izvršenje zahtijeva ili uključuje pristup klasificiranim podacima EU-a ili njihovo stvaranje;

(h)

„komunikacijski i informacijski sustav” (CIS) znači svaki sustav koji omogućuje postupanje s podacima u elektroničkom obliku. Komunikacijski i informacijski sustav obuhvaća sva sredstva potrebna za njegovo funkcioniranje, uključujući infrastrukturu, organizaciju, osoblje i informacijske resurse;

(i)

„ugroza klasificiranih podataka EU-a” znači potpuno ili djelomično otkrivanje klasificiranih podataka EU-a neovlaštenim osobama ili subjektima – vidjeti članak 9. stavak 2.;

(j)

„ugovaratelj” znači pojedinac ili pravni subjekt koji ima pravnu sposobnost za ugovorno obvezivanje;

(k)

„kriptografski proizvodi (kriptoproizvodi)” znači kriptografski algoritmi, kriptografski hardverski i softverski moduli i proizvodi, uključujući detalje o provedbi te povezanu dokumentaciju i kriptografske ključeve;

(l)

„operacija ZSOP-a” znači vojna ili civilna operacija upravljanja u kriznim situacijama uspostavljena na temelju glave V. poglavlja 2 UEU-a;

(m)

„deklasifikacija” znači uklanjanje svakog stupnja tajnosti;

(n)

„dubinska obrana” znači primjena niza sigurnosnih mjera koje su organizirane kao višestruki slojevi obrane;

(o)

„zaduženo sigurnosno tijelo” (DSA) znači tijelo odgovorno nacionalnom sigurnosnom tijelu (NSA) države članice koje je odgovorno za obavješćivanje gospodarskih i drugih subjekata o nacionalnoj politici u pogledu svih pitanja gospodarske sigurnosti te za usmjeravanje i pružanje pomoći u njezinoj provedbi. Funkciju DSA-a može obavljati NSA ili bilo koje drugo nadležno tijelo;

(p)

„dokument” znači svaki zapis podataka bez obzira na njegov fizički oblik ili značajke;

(q)

„smanjenje stupnja tajnosti” znači smanjenje razine stupnja tajnosti;

(r)

„klasificirani podaci EU-a” (EUCI) znači svaki podatak ili materijal koji je označen stupnjem tajnosti EU-u i čije neovlašteno otkrivanje može uzrokovati različite stupnjeve prijetnje nanošenjem štete interesima Europske unije ili jedne ili više država članica – vidjeti članak 2. točku (f);

(s)

„uvjerenje o sigurnosnoj provjeri pravne osobe” (FSC) znači administrativno utvrđivanje koje provodi NSA ili DSA da, sa stajališta sigurnosti, pravna osoba može pružiti odgovarajuću razinu zaštite klasificiranim podacima EU-a određenog stupnja tajnosti te da je njezino osoblje koje traži pristup klasificiranim podacima EU-a prošlo odgovarajuću sigurnosnu provjeru i da je upućeno u relevantne sigurnosne zahtjeve potrebne za pristup klasificiranim podacima EU-a i njihovu zaštitu;

(t)

„postupanje” s klasificiranim podacima EU-a znači sve moguće radnje kojima klasificirani podaci EU-a mogu biti izloženi tijekom svog životnog ciklusa. Ono obuhvaća njihovo stvaranje, obradu, prijenos, smanjenje stupnja tajnosti, deklasifikaciju i uništavanje. U pogledu CIS-a ono obuhvaća i njihovo prikupljanje, prikaz, slanje i čuvanje;

(u)

„imatelj” znači propisno ovlaštena osoba s utvrđenom nužnošću pristupa podacima koja je u posjedu klasificiranog podatka EU-a te je, prema tome, odgovorna za njegovu zaštitu;

(v)

„gospodarski ili drugi subjekt” znači subjekt uključen u isporuku robe, izvođenje radova ili pružanje usluga; to može biti gospodarski, komercijalni, uslužni, znanstveni, istraživački, obrazovni ili razvojni subjekt ili samozaposlena osoba;

(w)

„gospodarska sigurnost” primjena je mjera kojima se osigurava da ugovaratelji ili podugovaratelji štite klasificirane podatke EU-a u pregovorima prije sklapanja ugovora i tijekom životnog ciklusa klasificiranih ugovora – vidjeti članak 9. stavak 1. Priloga A;

(x)

„informacijska sigurnost” u području komunikacijskih i informacijskih sustava jest povjerenje da će ti sustavi štititi podatke s kojima postupaju i da će funkcionirati onako kako trebaju i kada trebaju, pod nadzorom zakonitih korisnika. Učinkoviti IA osigurava odgovarajuće razine tajnosti, cjelovitosti, dostupnosti, nepobitnosti i autentičnosti. IA se temelji na procesu upravljanja rizicima – vidjeti članak 8. stavak 1. Priloga A;

(y)

„međusobno povezivanje” za potrebe ove Odluke znači izravno povezivanje dvaju ili više IT sustava u svrhu razmjene podataka i drugih informacijskih resursa (npr. komunikacije) u jednom ili više smjerova – vidjeti stavak 31. Priloga A IV.;

(z)

„upravljanje klasificiranim podacima” primjena je administrativnih mjera za kontrolu klasificiranih podataka EU-a tijekom njihova životnog ciklusa kojima se dopunjuju mjere iz članaka 5., 6. i 8. i pri tome pomaže pri odvraćanju, otkrivanju i oporavku od namjerne ili slučajne ugroze ili gubitka takvih podataka. Takve se mjere posebno odnose na stvaranje, upis, umnožavanje, prevođenje, prijevoz, postupanje, čuvanje i uništavanje klasificiranih podataka EU-a – vidjeti članak 7. stavak 1. Priloga A;

(aa)

„materijal” znači svaki dokument ili dio stroja ili opreme, bilo da je proizveden ili u procesu proizvodnje;

(bb)

„onaj od kojeg podaci potječu” znači institucija, agencija ili tijelo EU-a, država članica, treća zemlja ili međunarodna organizacija u čijoj su nadležnosti stvoreni i/ili u strukture EU-a uvedeni klasificirani podaci;

(cc)

„sigurnost koja se odnosi na osobe” primjena je mjera kojima se osigurava odobravanje pristupa klasificiranim podacima EU-a samo pojedincima:

kojima je nužno osigurati pristup podacima,

koji, za podatke sa stupnjem tajnosti CONFIDENTIEL UE/EU CONFIDENTIAL ili višim, imaju sigurnosno ovlaštenje do relevantne razine ili su na drugi način propisno ovlašteni na temelju svojih funkcija u skladu s nacionalnim zakonima i propisima; i

koje su upoznate sa svojim odgovornostima –

u skladu s člankom 5. stavkom 1. Priloga A;

(dd)

„uvjerenje o sigurnosnoj provjeri osobe” (PSC) za pristup klasificiranim podacima EU-a znači izjavu nadležnog tijela države članice koja je sačinjena nakon završetka sigurnosne istrage koju provode nadležna tijela države članice i kojom se potvrđuje da se pojedincu može, uz uvjet da je za njega utvrđena nužnost pristupa podacima, odobriti pristup klasificiranim podacima EU-a do određenog stupnja tajnosti (CONFIDENTIEL UE/EU CONFIDENTIAL ili višeg) do određenog datuma; za tako opisanog pojedinca kaže se da je „prošao sigurnosnu provjeru”;

(ee)

„certifikat o sigurnosnoj provjeri osobe” (PSCC) znači certifikat koji izdaje nadležno tijelo i kojim se utvrđuje da je pojedinac prošao sigurnosnu provjeru i da ima valjani PSC ili ovlaštenje ravnatelja Uprave odgovorne za sigurnost sjedišta i informacijsku sigurnost ESVD-a za pristup klasificiranim podacima EU-a te u kojem je naveden stupanj tajnosti klasificiranih podataka EU-a do kojeg se pojedincu može odobriti pristup (CONFIDENTIEL UE/EU CONFIDENTIAL ili viši), datum valjanosti relevantnog PSC-a i datum isteka samog certifikata;

(ff)

„fizička sigurnost” primjena je fizičkih i tehničkih zaštitnih mjera za suzbijanje neovlaštenog pristupa klasificiranim podacima EU-a – vidjeti članak 6. Priloga A;

(gg)

„sigurnosni naputak za program/projekt” (PSI) znači popis sigurnosnih postupaka koji se primjenjuju na određeni program/projekt radi standardizacije sigurnosnih postupaka. Može se izmijeniti tijekom programa/projekta;

(hh)

„upis” znači primjena postupaka za bilježenje životnog ciklusa podataka, uključujući njihovo širenje i uništavanje – vidjeti stavak 21. Priloga A III.;

(ii)

„preostali rizik” znači rizik koji ostaje nakon provedbe sigurnosnih mjera, s obzirom na to da se ne mogu suzbiti sve prijetnje i ukloniti sve slabe točke;

(jj)

„rizik” znači mogućnost da će određena prijetnja iskoristiti unutarnje i vanjske osjetljivosti organizacije ili bilo kojeg od sustava koje organizacija upotrebljava i pri tome uzrokovati štetu organizaciji i njezinoj materijalnoj i nematerijalnoj imovini. Mjeri se kao kombinacija vjerojatnosti pojave prijetnji i njihova učinka;

(kk)

„prihvaćanje rizika” jest odluka o tome da je preostali rizik i dalje prisutan nakon postupanja s rizicima;

(ll)

„procjena rizika” sastoji se od prepoznavanja prijetnji i slabih točaka te provedbe povezane analize rizika, tj. analize vjerojatnosti pojave i učinka;

(mm)

„obavješćivanje o rizicima” sastoji se od razvijanja svijesti o rizicima u zajednicama korisnika CIS-a, informiranja tijela za odobrenja o takvim rizicima i izvješćivanja operativnih tijela o njima;

(nn)

„proces upravljanja rizicima” znači cjelokupni proces prepoznavanja, kontrole i smanjivanja pojave sigurnosnih događaja koji mogu utjecati na sigurnost organizacije ili bilo kojeg sustava kojima se organizacija koristi. Obuhvaća sve aktivnosti povezane s rizicima, uključujući procjenu, obradu, prihvaćanje i obavješćivanje;

(oo)

„postupanje s rizicima” znači ublažavanje, otklanjanje, smanjivanje (odgovarajućom kombinacijom tehničkih, fizičkih, organizacijskih ili postupovnih mjera), prijenos ili praćenje rizika.

(pp)

„pismo o sigurnosnim aspektima” (SAL) znači skup posebnih ugovornih uvjeta koji izdaje tijelo za ugovaranje, a koji čini sastavni dio klasificiranog ugovora koji uključuje pristup klasificiranim podacima EU-a ili njihovo stvaranje i kojim se utvrđuju sigurnosni zahtjevi ili oni elementi ugovora za koje je potrebna sigurnosna zaštita – vidjeti odjeljak II. Priloga A V.;

(qq)

„vodič za stupnjeve tajnosti” (SCG) znači dokument u kojem su opisani klasificirani elementi programa ili ugovora te navedeni primjenljivi stupnjevi tajnosti. SCG se može proširivati tijekom trajanja programa ili ugovora, a elementi podataka mogu se ponovno klasificirati ili se može smanjiti njihov stupanj tajnosti; ako postoji SCG, on čini dio SAL-a – vidjeti odjeljak II. Priloga A V.;

(rr)

„sigurnosna istraga” znači istražni postupci koje provodi nadležno tijelo države članice u skladu s nacionalnim zakonima i propisima radi dobivanja jamstva da ne postoji ništa štetno zbog čega se pojedincu ne bi odobrio nacionalni ili EU PSC za pristup klasificiranim podacima EU-a do određenog stupnja tajnosti (CONFIDENTIEL UE/EU CONFIDENTIAL ili višeg);

(ss)

„sigurnosno-operativni postupci” (SecOP) znači opis provedbe sigurnosne politike koju treba donijeti, operativnih postupaka koje treba slijediti i odgovornosti osoblja;

(tt)

„osjetljivi neklasificirani podaci” znači podaci ili materijali koje ESVD mora zaštititi zbog pravnih obveza utvrđenih Ugovorima ili aktima donesenima radi njihove provedbe i/ili zbog njihove osjetljivosti. Osjetljivi neklasificirani podaci uključuju, ali nisu ograničeni na, podatke ili materijale obuhvaćene obvezom profesionalne tajne, kako je navedeno u članku 339. UFEU-a, podatke obuhvaćene interesima zaštićenima u članku 4. Uredbe (EZ) br. 1049/2001 (1) koji se trebaju tumačiti zajedno s relevantnom sudskom praskom Suda Europske unije ili osobne podatke u okviru područja primjene Uredbe (EU) 2018/1725.

(uu)

„izjava o sigurnosnim zahtjevima za specifični sustav” (SSRS) znači obvezujući skup sigurnosnih načela kojih se treba pridržavati i podrobnih sigurnosnih zahtjeva koje treba provesti, a koji čine temelj postupka izdavanja certifikata i akreditacije CIS-a;

(vv)

„TEMPEST” znači istraživanje, proučavanje i nadzor štetnog elektromagnetskog zračenja i mjere za njegovo suzbijanje;

(ww)

„prijetnja” znači mogući uzrok neželjenog incidenta koji može rezultirati štetom za organizaciju ili bilo koji od sustava koje organizacija upotrebljava; takve prijetnje mogu bili slučajne ili namjerne (zlonamjerne), a karakteriziraju ih prijeteći elementi, mogući ciljevi i načini napada;

(xx)

„osjetljivost” znači slabost bilo koje vrste koju može iskoristiti jedna ili više prijetnji. Osjetljivost može značiti propust ili se može odnositi na slabost kontrola u smislu njihove snage, cjelovitosti ili dosljednosti i može biti tehničke, postupovne, fizičke, organizacijske ili operativne naravi.


(1)  Uredba (EZ) br. 1049/2001 Evropskog parlamenta i Vijeća od 30. maja 2001. o javnom pristupu dokumentima Evropskog parlamenta, Vijeća i Komisije (SL L 145, 31.5.2001., str. 43).


Dodatak B

Ekvivalentnost stupnjeva tajnosti

EU

TRÈS SECRET UE/EU TOP SECRET:

SECRET UE/EU SECRET

CONFIDENTIEL UE/EU CONFIDENTIAL

RESTREINT UE/EU RESTRICTED

EURATOM

EURA TOP SECRET

EURA SECRET

EURA CONFIDENTIAL

EURA RESTRICTED

Belgija

Très Secret (Loi 11.12.1998.)

Zeer Geheim (Wet 11.12.1998.)

Secret (Loi 11.12.1998.)

Geheim (Wet 11.12.1998.)

Confidentiel (Loi 11.12.1998.)

Vertrouwelijk (Wet 11.12.1998.)

Napomena (1) dolje

Bugarska

Cтpoгo ceкретно

Ceкретно

Поверително

За служебно ползване

Češka

Přísně tajné

Tajné

Důvěrné

Vyhrazené

Danska

YDERST HEMMELIGT

HEMMELIGT

FORTROLIGT

TIL TJENESTEBRUG

Njemačka

STRENG GEHEIM

GEHEIM

VS (2) — VERTRAULICH

VS — NUR FÜR DEN DIENSTGEBRAUCH

Estonija

Täiesti salajane

Salajane

Konfidentsiaalne

Piiratud

Irska

Top Secret

Secret

Confidential

Restricted

Grčka

Άκρως Απόρρητο

Kratica: ΑΑΠ

Απόρρητο

Kratica: (ΑΠ)

Εμπιστευτικό

Kratica: (ΕΜ)

Περιορισμένης Χρήσης

Kratica: (ΠΧ)

Španjolska

SECRETO

RESERVADO

CONFIDENCIAL

DIFUSIÓN LIMITADA

Francuska

TRÈS SECRET

TRÈS SECRET DÉFENSE (3)

SECRET

SECRET DÉFENSE (3)

CONFIDENTIEL DÉFENSE (3)  (4)

Napomena (5) dolje

Hrvatska

VRLO TAJNO

TAJNO

POVJERLJIVO

OGRANIČENO

Italija

Segretissimo

Segreto

Riservatissimo

Riservato

Cipar

Άκρως Απόρρητο

Kratica: (AΑΠ)

Απόρρητο

Kratica: (ΑΠ)

Εμπιστευτικό

Kratica: (ΕΜ)

Περιορισμένης Χρήσης

Kratica: (ΠΧ)

Latvija

Seviši slepeni

Slepeni

Konfidenciāli

Dienesta vajadzībām

Litva

Visiškai slaptai

Slaptai

Konfidencialiai

Riboto naudojimo

Luksemburg

Très Secret Lux

Secret Lux

Confidentiel Lux

Restreint Lux

Mađarska

„Szigorúan titkos!”

„Titkos!”

„Bizalmas!”

„Korlátozott terjesztésű!”

Malta

L-Ogħla Segretezza

Top Secret

Sigriet

Secret

Kunfidenzjali

Confidential

Ristrett

Ograničeno (6)

Nizozemska

Stg. ZEER GEHEIM

Stg. GEHEIM

Stg. CONFIDENTIEEL

Dep. VERTROUWELIJK

Austrija

Streng Geheim

Geheim

Vertraulich

Eingeschränkt

Poljska

Ściśle Tajne

Tajne

Poufne

Zastrzeżone

Portugal

Muito Secreto

Secreto

Confidencial

Reservado

Rumunjska

Strict secret de importanță deosebită

Strict secret

Secret

Secret de serviciu

Slovenija

STROGO TAJNO

TAJNO

ZAUPNO

INTERNO

Slovačka

Prísne tajné

Tajné

Dôverné

Vyhradené

Finska

ERITTÄIN SALAINEN

YTTERST HEMLIG

SALAINEN

HEMLIG

LUOTTAMUKSELLINEN

KONFIDENTIELL

KÄYTTÖ RAJOITETTU

BEGRÄNSAD TILLGÅNG

Švedska

Kvaliciferat hemlig

Hemlig

Konfidentiell

Begränsat hemlig


(1)  Diffusion Restreinte/Beperkte Verspreiding nije stupanj tajnosti u Belgiji. Belgija postupa s podacima klasificiranima kao „RESTREINT UE/EU RESTRICTED” te ih štiti na način koji nije ništa manje strog od standarda i postupaka opisanih u sigurnosnim pravilima Vijeća Europske unije.

(2)  Njemačka: VS = Verschlusssache.

(3)  S informacijama koje je Francuska prikupila prije 1. srpnja 2021. i koje su klasificirane kao „TRÈS SECRET DÉFENSE”, „SECRET DÉFENSE” ili „CONFIDENTIEL DÉFENSE” i dalje se postupa te ih se i dalje štiti na jednakom stupnju tajnosti „TRÈS SECRET UE/EU TOP SECRET”, „SECRET UE/EU SECRET” odnosno „CONFIDENTIEL UE/EU CONFIDENTIAL”.

(4)  Francuska s podacima klasificiranima kao „CONFIDENTIEL UE/EU CONFIDENTIAL” postupa i štiti ih u skladu s francuskim sigurnosnim mjerama za zaštitu informacija stupnja tajnosti „SECRET”.

(5)  Francuska u svojem nacionalnom sustavu ne upotrebljava stupanj tajnosti „RESTREINT”. Francuska postupa s podacima klasificiranima kao „RESTREINT UE/EU RESTRICTED” te ih štiti na način koji nije ništa manje strog od standarda i postupaka opisanih u sigurnosnim pravilima Vijeća Europske unije.

(6)  Za Maltu se mogu upotrebljavati oznake i na malteškom i na engleskom jeziku.


Top