IL-KUMMISSJONI EWROPEA
Strasburgu, 18.4.2023
COM(2023) 208 final
2023/0108(COD)
Proposta għal
REGOLAMENT TAL-PARLAMENT EWROPEW U TAL-KUNSILL
li jemenda r-Regolament (UE) 2019/881 fir-rigward tas-servizzi tas-sigurtà ġestiti
(Test b’rilevanza għaż-ŻEE)
MEMORANDUM TA’ SPJEGAZZJONI
1.KUNTEST TAL-PROPOSTA
•Raġunijiet u objettivi tal-proposta
Dan il-memorandum ta’ spjegazzjoni jakkumpanja l-proposta għal Regolament tal-Parlament Ewropew u tal-Kunsill li jemenda r-Regolament (UE) 2019/881 fir-rigward tas-servizzi tas-sigurtà ġestiti.
L-għan tal-emenda mmirata proposta hu li, b’atti ta’ implimentazzjoni tal-Kummissjoni, tippermetti l-adozzjoni ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għal “servizzi tas-sigurtà ġestiti”, apparti l-prodotti tal-informazzjoni u t-teknoloġija (ICT), is-servizzi tal-ICT u l-proċessi tal-ICT, li diġà huma koperti mill-Att dwar iċ-Ċibersigurtà. Is-servizzi tas-sigurtà ġestiti qed kulma jmur jaqdu rwol aktar importanti fil-prevenzjoni u fil-mitigazzjoni tal-inċidenti taċ-ċibersigurtà.
Fil-Konklużjonijiet tiegħu tat-23 ta’ Mejju 2022 dwar l-iżvilupp taċ-ċibersigurtà tal-Unjoni Ewropea, il-Kunsill talab lill-Unjoni u lill-Istati Membri tagħha jsaħħu l-isforzi biex iżidu l-livell ġenerali taċ-ċibersigurtà, pereżempju billi jiffaċilitaw il-ftuħ ta’ fornituri tas-servizzi taċ-ċibersigurtà affidabbli, u enfasizza li l-inkoraġġiment tal-iżvilupp ta’ dawn il-fornituri jenħtieġ li jkun prijorità għall-politika industrijali tal-Unjoni fil-qasam taċ-ċibersigurtà. Stieden ukoll lill-Kummissjoni biex tipproponi alternattivi biex tħeġġeġ il-ħolqien ta’ industrija tas-servizzi taċ-ċibersigurtà affidabbli. Iċ-ċertifikazzjoni tas-servizzi tas-sigurtà ġestiti hija mezz effettiv biex tinbena l-fiduċja fil-kwalità ta’ dawk is-servizzi u b’hekk biex jiġi ffaċilitat il-ħolqien ta’ industrija tas-servizzi taċ-ċibersigurtà Ewropea affidabbli.
Il-Komunikazzjoni Konġunta “Politika tal-UE dwar iċ-Ċiberdifiża” adottata mill-Kummissjoni u mir-Rappreżentant Għoli fl-10 ta’ Novembru 2022, ħabbret li l-Kummissjoni se tesplora l-iżvilupp ta’ skemi taċ-ċertifikazzjoni taċ-ċibersigurtà fil-livell tal-UE għall-industrija taċ-ċibersigurtà u għall-kumpaniji privati. Anki l-fornituri tas-servizzi tas-sigurtà ġestiti se jaqdu rwol importanti fir-riżerva taċ-ċibersigurtà fil-livell tal-UE, li t-twaqqif gradwali tagħha hu appoġġat mill-Att dwar is-Solidarjetà Ċibernetika, propost b’mod paralleli ma’ dan ir-Regolament. Ir-riżerva taċ-ċibersigurtà fil-livell tal-UE trid tintuża biex tappoġġa r-rispons u l-azzjonijiet tal-irkupru immedjati fil-każ ta’ inċidenti taċ-ċibersigurtà sinifikanti u fuq skala kbira. Is-servizzi rilevanti taċ-ċibersigurtà li jipprovdu l-“fornituri affidabbli” msemmija fl-Att dwar is-Solidarjetà Ċibernetika, jikkorrispondu għal “servizzi tas-sigurtà ġestiti” f’din il-proposta.
Xi Stati Membri diġà bdew jadottaw l-iskemi taċ-ċertifikazzjoni għas-servizzi tas-sigurtà ġestiti. Għalhekk hemm riskju dejjem akbar ta’ frammentazzjoni tas-suq intern għas-servizzi tas-sigurtà ġestiti minħabba inkonsistenzi fl-iskemi taċ-ċertifikazzjoni taċ-ċibersigurtà madwar l-Unjoni. Din il-proposta tippermetti l-ħolqien ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għal dawk is-servizzi biex tkun evitata dik il-frammentazzjoni.
•Konsistenza mad-dispożizzjonijiet eżistenti fil-qasam ta’ politika
Din il-proposta hija konsistenti mal-Att dwar iċ-Ċibersigurtà, emendat minnha. Tibni fuq id-dispożizzjonijiet ta’ dak ir-Regolament u tadattahom biex ikunu jinkludu wkoll is-servizzi tas-sigurtà ġestiti. L-emendi proposti huma limitati għal dak meħtieġ strettament u ma jbiddlux il-karatteristiċi jew il-funzjonament tal-Att dwar iċ-Ċibersigurtà.
Din il-proposta hija konsistenti wkoll mad-Direttiva (UE) 2022/2555 tal-Parlament Ewropew u tal-Kunsill tal-14 ta’ Diċembru 2022 dwar miżuri għal livell għoli komuni ta’ ċibersigurtà madwar l-Unjoni kollha, li temenda r-Regolament (UE) Nru 910/2014 u d-Direttiva (UE) 2018/1972, u li tħassar id-Direttiva (UE) 2016/1148 (Direttiva NIS 2). Il-fornituri tas-servizzi tas-sigurtà ġestiti huma meqjusin bħala entitajiet essenzjali jew importanti li jappartjenu għal settur ta’ kritikalità għolja skont id-Direttiva (UE) 2022/2555. Il-Premessa 86 ta’ dik id-Direttiva tiddikjara li l-fornituri tas-servizzi tas-sigurtà ġestiti, f’oqsma bħar-rispons għall-inċidenti, l-ittestjar tal-penetrazzjoni, l-awditjar tas-sigurtà u l-konsulenza jaqdu rwol partikolarment importanti fejn tidħol l-assistenza lill-entitajiet fl-isforzi tagħhom biex jipprevjenu, jidentifikaw, jirrispondu jew jirkupraw mill-inċidenti. Madankollu, il-fornituri tas-servizzi tas-sigurtà ġestiti kienu huma stess fil-mira ta’ attakki ċibernetiċi u dan joħloq riskju partikolari minħabba l-integrazzjoni mill-qrib tagħhom fl-operazzjonijiet tal-klijenti tagħhom. Għalhekk l-entitajiet essenzjali u importanti skont it-tifsira tad-Direttiva (UE) 2022/2555 jenħtieġ li jeżerċitaw aktar diliġenza fl-għażla tal-fornitur tas-servizzi tas-sigurtà ġestiti.
Din il-proposta għandha l-għan li ttejjeb il-kwalità tas-servizzi tas-sigurtà ġestiti u żżid il-komparabbiltà tagħhom. B’hekk, l-entitajiet essenzjali u importanti jkunu jistgħu jeżerċitaw aktar diliġenza fl-għażla tal-fornituri tas-servizzi tas-sigurtà ġestiti kif teżiġi d-Direttiva (UE) 2022/2555. Barra minn hekk, id-definizzjoni ta’ “servizzi tas-sigurtà ġestiti” f’din il-proposta hija derivata minn u simili ħafna għad-definizzjoni ta’ “fornituri tas-servizzi tas-sigurtà ġestiti” fid-Direttiva (UE) 2022/2555. Għal dawn ir-raġunijiet, il-proposta tikkumplimenta ħafna lid-Direttiva NIS2.
Fl-aħħar nett, din il-proposta tikkumplimenta lill-Att propost dwar is-Solidarjetà Ċibernetika. L-Att propost dwar is-Solidarjetà Ċibernetika jistabbilixxi proċess li jagħżel il-fornituri biex tinħoloq riżerva taċ-ċibersigurtà fil-livell tal-UE li, fost l-oħrajn, jenħtieġ li tqis jekk dawk il-fornituri jkunux kisbu ċertifikazzjoni taċ-ċibersigurtà Ewropea jew nazzjonali. Għalhekk, l-iskemi taċ-ċertifikazzjoni futuri għas-servizzi tas-sigurtà ġestiti se jaqdu rwol sinifikanti fl-implimentazzjoni tal-Att dwar is-Solidarjetà Ċibernetika.
•Konsistenza ma’ politiki oħra tal-Unjoni
Din il-proposta ma taffettwax il-konsistenza tal-Att dwar iċ-Ċibersigurtà mar-Regolament (UE) 2016/679 (ir-Regolament Ġenerali dwar il-Protezzjoni tad-Data, “GDPR”) u d-dispożizzjonijiet tiegħu dwar l-istabbiliment ta’ mekkaniżmi taċ-ċertifikazzjoni u siġilli u marki tal-protezzjoni tad-data biex tintwera l-konformità ma’ dan ir-Regolament tal-operazzjonijiet tal-ipproċessar mill-kontrolluri u l-proċessuri. L-Att dwar iċ-Ċibersigurtà jibqa’ mingħajr preġudizzju għaċ-ċertifikazzjoni tal-operazzjonijiet tal-ipproċessar tad-data, inkluż meta dawk l-operazzjonijiet ikunu inkorporati fi prodotti u servizzi, skont il-GDPR.
Barra minn hekk, din il-proposta ma taffettwax il-kompatibbiltà tal-Att dwar iċ-Ċibersigurtà mar-Regolament (KE) Nru 765/2008 dwar ir-rekwiżiti għall-akkreditament u għas-sorveljanza tas-suq, b’mod partikolari fir-rigward tal-qafas dwar l-entitajiet nazzjonali tal-akkreditament u l-korpi tal-valutazzjoni tal-konformità, u l-awtoritajiet superviżorji taċ-ċertifikazzjoni nazzjonali.
2.BAŻI ĠURIDIKA, SUSSIDJARJETÀ U PROPORZJONALITÀ
•Bażi ġuridika
Din il-proposta temenda l-Att dwar iċ-Ċibersigurtà, li hu msejjes fuq l-Artikolu 114 tat-Trattat dwar il-Funzjonament tal-Unjoni Ewropea (TFUE). Bħal fil-każ tal-Att dwar iċ-Ċibersigurtà, din il-proposta għandha l-għan li tevita l-frammentazzjoni tas-suq intern, jiġifieri billi tippermetti l-adozzjoni ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestiti. L-Istati Membri diġà bdew jadottaw l-iskemi taċ-ċertifikazzjoni nazzjonali għas-servizzi tas-sigurtà ġestiti. Għalhekk hemm riskju konkret ta’ frammentazzjoni tas-suq intern għal dawn is-servizzi, li din l-proposta għandha l-għan li tindirizza. Għalhekk, l-Artikolu 114 tat-TFUE huwa l-bażi ġuridika rilevanti ta’ din l-inizjattiva.
•Sussidjarjetà (għall-kompetenza mhux esklużiva)
L-objettiv li tiġi permessa l-adozzjoni ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestita u li tiġi evitata l-frammentazzjoni tas-suq intern ma jistax jintlaħaq fil-livell nazzjonali iżda biss fil-livell tal-Unjoni. Barra minn hekk, is-servizzi tas-sigurtà ġestiti, li huma s-suġġett immirat tal-emenda proposta, huma offruti minn fornituri attivi madwar l-Unjoni, bħalma huma l-akbar klijenti potenzjali tagħhom. Għalhekk, l-azzjoni fil-livell tal-Unjoni hija meħtieġa u aktar effettiva minn azzjoni fil-livell nazzjonali.
•Proporzjonalità
Il-proposta hija emenda mmirata għall-Att dwar iċ-Ċibersigurtà. Hi limitata għal dak meħtieġ strettament biex tilħaq l-objettiv tagħha, jiġifieri li tippermetti l-adozzjoni ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestiti, minbarra l-prodotti tal-ICT, is-servizzi tal-ICT u l-proċessi tal-ICT. L-emendi proposti jadattaw, b’mod partikolari, l-ambitu tal-qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà biex ikunu jinkludi s-“servizzi tas-sigurtà ġestiti”, jintroduċu definizzjoni ta’ dawk is-servizzi f’konformità mad-Direttiva NIS2, u jemendaw l-objettivi tas-sigurtà taċ-ċertifikazzjoni Ewropea taċ-ċibersigurtà biex jadattawha għas-“servizzi tas-sigurtà ġestiti”. L-emendi l-oħra għandhom natura teknika u huma maħsuba biex jiżguraw li l-artikoli rilevanti japplikaw ukoll għas-“servizzi tas-sigurtà ġestiti”. Għaldaqstant, l-inizjattiva proposta hija proporzjonata mal-għan.
•Għażla tal-istrument
Peress li l-proposta temenda r-Regolament (UE) 2019/881, l-istrument legali xieraq huwa Regolament.
3.RIŻULTATI TAL-EVALWAZZJONIJIET EX-POST, TAL-KONSULTAZZJONIJIET MAL-PARTIJIET IKKONĊERNATI U TAL-VALUTAZZJONIJIET TAL-IMPATT
•Evalwazzjonijiet ex-post/kontrolli tal-idoneità tal-leġiżlazzjoni eżistenti
Mhux applikabbli.
•Konsultazzjonijiet mal-partijiet ikkonċernati
Saru konsultazzjonijiet immirati mal-Istati Membri u mal-ENISA. F’dawn il-konsultazzjonijiet, l-Istati Membri ddeskrivew l-attivitajiet u l-fehmiet attwali tagħhom fir-rigward taċ-ċertifikazzjoni tas-servizzi tas-sigurtà ġestiti. L-ENISA spjegat il-fehmiet tagħha u s-sejbiet tagħha mid-diskussjonijiet mal-Istati Membri u mal-partijiet ikkonċernati. Il-kummenti u l-informazzjoni li waslu mingħand l-Istati Membri u mingħand l-ENISA għenu għal din il-proposta.
•Ġbir u użu tal-għarfien espert
Mhux applikabbli.
•Valutazzjoni tal-impatt
Intalbet eżenzjoni mill-ħtieġa ta’ valutazzjoni tal-impatt għax il-proposta hija emenda limitata ħafna u mmirata għall-Att dwar iċ-Ċibersigurtà. Dan jagħti s-setgħa lill-Kummissjoni li tadotta, permezz ta’ atti ta’ implimentazzjoni, skemi taċ-ċertifikazzjoni għas-“servizzi tas-sigurtà ġestiti”, flimkien ma’ prodotti tal-ICT, servizzi tal-ICT u proċessi tal-ICT, li diġà huma koperti mill-Att. Madankollu, l-emenda jkollha effett biss ladarba tali skemi taċ-ċertifikazzjoni jiġu adottati fi stadju aktar tard. Barra minn hekk, l-emenda ma tbiddilx il-karattru volontarju tal-iskemi taċ-ċertifikazzjoni.
•Idoneità regolatorja u simplifikazzjoni
Mhux applikabbli.
•Drittijiet fundamentali
Il-proposta ma għandha l-ebda konsegwenza prevedibbli fuq il-protezzjoni tad-drittijiet fundamentali.
4.IMPLIKAZZJONIJIET BAĠITARJI
L-ebda
5.ELEMENTI OĦRA
•Pjanijiet ta’ implimentazzjoni u arranġamenti dwar il-monitoraġġ, l-evalwazzjoni u r-rapportar
Id-dispożizzjonijiet li jridu jiġu emendati mill-proposta se jiġu evalwati bħala parti mill-evalwazzjoni perjodika tal-Att dwar iċ-Ċibersigurtà li trid tagħmel il-Kummissjoni f’konformità mal-Artikolu 67 tiegħu. Dik l-evalwazzjoni tivvaluta, fost l-oħrajn, l-impatt, l-effettività u l-effiċjenza tad-dispożizzjonijiet dwar il-Qafas taċ-Ċertifikazzjoni taċ-Ċibersigurtà fir-rigward tal-objettivi li jkun żgurat livell adegwat ta’ ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT u tal-proċessi tal-ICT fl-Unjoni u li jitjieb il-funzjonament tas-suq intern. Il-proposta tinkludi emenda biex tiżgura li l-evalwazzjoni tkun tkopri wkoll is-servizzi tas-sigurtà ġestiti. Il-Kummissjoni tibgħat ukoll rapport dwar l-evalwazzjoni u l-konklużjonijiet tagħha lill-Parlament Ewropew, lill-Kunsill u lill-Bord tat-Tmexxija tal-ENISA u tippubblika s-sejbiet tar-rapport.
•Spjegazzjoni fid-dettall tad-dispożizzjonijiet speċifiċi tal-proposta
Il-proposta fiha żewġ artikoli. Filwaqt li l-Artikolu 1 fih l-emendi għar-Regolament (UE) 2019/881, l-Artikolu 2 jikkonċerna d-dħul fis-seħħ. L-Artikolu 1 fih emendi mmirati biex jiġi emendat l-ambitu tal-qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà fl-Att dwar iċ-Ċibersigurtà biex ikun jinkludi s-“servizzi tas-sigurtà ġestiti” (l-Artikoli 1 u 46 tal-Att dwar iċ-Ċibersigurtà). Jintroduċi definizzjoni ta’ dawk is-servizzi, allinjata mill-qrib mad-definizzjoni ta’ “fornituri tas-servizzi tas-sigurtà ġestiti” skont id-Direttiva NIS2 (l-Artikolu 2 tal-Att dwar iċ-Ċibersigurtà). Iżid ukoll Artikolu 51a ġdid dwar l-objettivi tas-sigurtà taċ-ċertifikazzjoni Ewropea taċ-ċibersigurtà adattati għas-“servizzi tas-sigurtà ġestiti”. Fl-aħħar nett, il-proposta tinkludi għadd ta’ emendi tekniċi biex tiżgura li l-artikoli rilevanti japplikaw ukoll għas-“servizzi tas-sigurtà ġestiti”.
2023/0108 (COD)
Proposta għal
REGOLAMENT TAL-PARLAMENT EWROPEW U TAL-KUNSILL
li jemenda r-Regolament (UE) 2019/881 fir-rigward tas-servizzi tas-sigurtà ġestiti
(Test b’rilevanza għaż-ŻEE)
IL-PARLAMENT EWROPEW U L-KUNSILL TAL-UNJONI EWROPEA,
Wara li kkunsidraw it-Trattat dwar il-Funzjonament tal-Unjoni Ewropea u, b’mod partikolari, l-Artikolu 114 tiegħu,
Wara li kkunsidraw il-proposta tal-Kummissjoni Ewropea,
Wara li l-abbozz tal-att leġiżlattiv intbagħat lill-parlamenti nazzjonali,
Wara li kkunsidraw l-opinjoni tal-Kumitat Ekonomiku u Soċjali Ewropew,
Wara li kkunsidraw l-opinjoni tal-Kumitat tar-Reġjuni;
Filwaqt li jaġixxu skont il-proċedura leġiżlattiva ordinarja,
Billi:
(1)Ir-Regolament (UE) 2019/881 tal-Parlament Ewropew u tal-Kunsill jistabbilixxi qafas għall-istabbiliment ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà biex ikun żgurat livell adegwat taċ-ċibersigurtà fil-prodotti tal-ICT, fis-servizzi tal-ICT u fil-proċessi tal-ICT fl-Unjoni, u bl-iskop li tkun evitata l-frammentazzjoni tas-suq intern fir-rigward tal-iskemi taċ-ċertifikazzjoni taċ-ċibersigurtà fl-Unjoni.
(2)Is-servizzi tas-sigurtà ġestiti, servizzi li jikkonsistu fit-twettiq ta’ attivitajiet relatati mal-ġestjoni tar-riskju taċ-ċibersigurtà tal-klijenti tagħhom, jew fl-għoti tal-assistenza għal dawk l-attivitajiet, kisbu importanza dejjem akbar fil-prevenzjoni u fil-mitigazzjoni tal-inċidenti taċ-ċibersigurtà. Għaldaqstant, il-fornituri ta’ dawk is-servizzi jitqiesu bħala entitajiet essenzjali jew importanti li jappartjenu għal settur ta’ kritikalità għolja skont id-Direttiva (UE) 2022/2555 tal-Parlament Ewropew u tal-Kunsill. Skont il-Premessa 86 ta’ dik id-Direttiva, il-fornituri tas-servizzi tas-sigurtà ġestiti f’oqsma bħar-rispons għall-inċidenti, l-ittestjar tal-penetrazzjoni, l-awditjar tas-sigurtà u l-konsulenza, jaqdu rwol partikolarment importanti biex jassistu lill-entitajiet fl-isforzi tagħhom biex jipprevjenu, jidentifikaw, jirrispondu jew jirkupraw mill-inċidenti. Madankollu, il-fornituri tas-servizzi tas-sigurtà ġestiti kienu huma stess fil-mira ta’ attakki ċibernetiċi u dan joħloq riskju partikolari minħabba l-integrazzjoni mill-qrib tagħhom fl-operazzjonijiet tal-klijenti tagħhom. Għalhekk l-entitajiet essenzjali u importanti skont it-tifsira tad-Direttiva (UE) 2022/2555 jenħtieġ li jeżerċitaw aktar diliġenza fl-għażla tal-fornitur tas-servizzi tas-sigurtà ġestiti.
(3)Il-fornituri tas-servizzi tas-sigurtà ġestiti jaqdu rwol importanti wkoll fir-Riżerva taċ-Ċibersigurtà tal-UE li t-twaqqif gradwali tagħha hu appoġġat mir-Regolament (UE) …/… li jistabbilixxi miżuri li jsaħħu s-solidarjetà u l-kapaċitajiet fl-Unjoni tad-detezzjoni, it-tħejjija u r-rispons għat-theddid u l-inċidenti taċ-ċibersigurtà. Ir-Riżerva taċ-Ċibersigurtà tal-UE trid tintuża biex tappoġġa azzjonijiet tar-rispons u tal-irkupru immedjat f’każ ta’ inċidenti taċ-ċibersigurtà sinifikanti u fuq skala kbira. Ir-Regolament (UE) …/… li jistabbilixxi miżuri li jsaħħu s-solidarjetà u l-kapaċitajiet fl-Unjoni tad-detezzjoni, it-tħejjija u r-rispons għat-theddid u l-inċidenti taċ-ċibersigurtà jistabbilixxi proċess tal-għażla għall-fornituri li jiffurmaw ir-Riżerva taċ-Ċibersigurtà tal-UE, li jenħtieġ li, fost l-oħrajn, iqis jekk il-fornitur ikkonċernat ikunx kiseb ċertifikazzjoni taċ-ċibersigurtà Ewropea jew nazzjonali. Is-servizzi rilevanti pprovduti mill-“fornituri affidabbli” skont ir-Regolament (UE) …./… li jistabbilixxi miżuri li jsaħħu s-solidarjetà u l-kapaċitajiet fl-Unjoni tad-detezzjoni, it-tħejjija u r-rispons għat-theddid u l-inċidenti taċ-ċibersigurtà jikkorrispondu għal “servizzi tas-sigurtà ġestiti” f’konformità ma’ dan ir-Regolament.
(4)Iċ-ċertifikazzjoni tas-servizzi tas-sigurtà ġestiti mhix rilevanti biss fil-proċess tal-għażla għar-Riżerva taċ-Ċibersigurtà tal-UE iżda hi wkoll indikatur tal-kwalità essenzjali għall-entitajiet privati u pubbliċi li jkun beħsiebhom jixtru tali servizzi. Fid-dawl tal-kritikalità tas-servizzi tas-sigurtà ġestiti u s-sensittività tad-data li jipproċessaw, iċ-ċertifikazzjoni tista’ tipprovdi gwida u assigurazzjoni importanti lill-klijenti potenzjali dwar l-affidabbiltà ta’ dawn is-servizzi. L-iskemi Ewropej taċ-ċertifikazzjoni għas-servizzi tas-sigurtà ġestiti jikkontribwixxu biex tkun evitata l-frammentazzjoni tas-suq uniku. Għalhekk, dan ir-Regolament għandu l-għan li jtejjeb il-funzjonament tas-suq intern.
(5)Minbarra l-użu tal-prodotti tal-ICT, tas-servizzi tal-ICT jew tal-proċessi tal-ICT, is-servizzi tas-sigurtà ġestiti spiss jipprovdu karatteristiċi ta’ servizz addizzjonali li jistrieħu fuq il-kompetenzi, l-għarfien espert u l-esperjenza tal-persunal tagħhom. Livell għoli ħafna ta’ dawn il-kompetenzi, għarfien espert u esperjenza kif ukoll proċeduri interni xierqa jenħtieġ li jkunu parti mill-objettivi tas-sigurtà biex tkun żgurata kwalità għolja ħafna tas-servizzi tas-sigurtà ġestiti pprovduti. Biex ikun żgurat li l-aspetti kollha tas-servizz tas-sigurtà ġestit ikunu jistgħu jiġu koperti bi skema taċ-ċertifikazzjoni, ir-Regolament (UE) 2019/881 jeħtieġ jiġi emendat. Il-Kontrollur Ewropew għall-Protezzjoni tad-Data ġie kkonsultat f’konformità mal-Artikolu 42(1) tar-Regolament (UE) 2018/1725 tal-Parlament Ewropew u tal-Kunsill u ta opinjoni fi [JJ/XX/SSSS],
ADOTTAW DAN IR-REGOLAMENT:
Artikolu 1
Emenda għar-Regolament (UE) 2019/881
Ir-Regolament (UE) 2019/881 huwa emendat kif ġej:
(1)
fl-ewwel subparagrafu tal-Artikolu 1(1), il-punt (b) huwa sostitwit b’dan li ġej:
“(b) qafas għall-istabbiliment ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà biex ikun żgurat livell adegwat taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT, u s-servizzi tas-sigurtà ġestiti fl-Unjoni, kif ukoll biex tkun evitata l-frammentazzjoni tas-suq intern fir-rigward tal-iskemi taċ-ċertifikazzjoni taċ-ċibersigurtà fl-Unjoni.”;
(2)
l-Artikolu 2 huwa emendat kif ġej:
(a)
il-punti 9, 10 u 11 huma sostitwiti b’dan li ġej:
“(9) “skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà” tfisser sett komprensiv ta’ regoli, rekwiżiti tekniċi, standards u proċeduri li huma stabbiliti fil-livell tal-Unjoni u li japplikaw għaċ-ċertifikazzjoni jew għall-valutazzjoni tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT, jew tas-servizzi tas-sigurtà ġestiti speċifiċi;
(10) “skema nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà” tfisser sett komprensiv ta’ regoli, rekwiżiti tekniċi, standards u proċeduri żviluppati u adottati minn awtorità pubblika nazzjonali u li japplikaw għaċ-ċertifikazzjoni jew għall-valutazzjoni tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti li jkunu fl-ambitu tal-iskema speċifika;
(11) “ċertifikat Ewropew taċ-ċibersigurtà” tfisser dokument li jinħareġ minn korp rilevanti u li jiddikjara li prodott ICT, servizz ICT, proċess tal-ICT jew servizz tas-sigurtà ġestit partikolari jkun ġie evalwat għall-konformità ma’ rekwiżiti tas-sigurtà speċifiċi stabbiliti fi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà;”;
(b)
jiddaħħal il-punt li ġej:
“(14a) “servizz tas-sigurtà ġestit” tfisser servizz li jikkonsisti fit-twettiq ta’ attivitajiet relatati mal-ġestjoni tar-riskju taċ-ċibersigurtà, jew fl-għoti tal-assistenza għal dawk l-attivitajiet, inkluż ir-rispons għall-inċidenti, l-ittestjar tal-penetrazzjoni, l-awditjar tas-sigurtà u l-konsulenza”;
(c)
il-punti 20, 21 u 22 huma sostitwiti b’dan li ġej:
“(20) “speċifikazzjoni teknika” tfisser dokument li jippreskrivi r-rekwiżiti tekniċi li jridu jiġu ssodisfati minn prodott tal-ICT, servizz tal-ICT, proċess tal-ICT jew servizz tas-sigurtà ġestit, jew dokument li jippreskrivi l-proċeduri tal-valutazzjoni tal-konformità relatati magħhom;
(21) “livell tal-assigurazzjoni” tfisser bażi għall-fiduċja li prodott tal-ICT, servizz tal-ICT, proċess tal-ICT jew servizz tas-sigurtà ġestit jissodisfa r-rekwiżiti tas-sigurtà ta’ skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà speċifika, u jindika l-livell li fih prodott tal-ICT, servizz tal-ICT, proċess tal-ICT jew servizz tas-sigurtà ġestit ikun ġie evalwat iżda li minnu nnifsu ma jkejjilx is-sigurtà tal-prodott tal-ICT, tas-servizz tal-ICT, tal-proċess tal-ICT jew tas-servizz tas-sigurtà ġestit kkonċernat;
(22) “awtovalutazzjoni tal-konformità” tfisser azzjoni mwettqa minn manifattur jew fornitur ta’ prodotti tal-ICT, servizzi tal-ICT, jew proċessi tal-ICT jew servizzi tas-sigurtà ġestiti li tevalwa jekk dawk il-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT jew is-servizzi tas-sigurtà ġestiti jissodisfaw ir-rekwiżiti ta’ skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà speċifika.”;
(3)
fl-Artikolu 4, il-paragrafu 6 huwa sostitwit b’dan li ġej:
“6. L-ENISA għandha tippromwovi l-użu taċ-ċertifikazzjoni Ewropea taċ-ċibersigurtà, biex tkun evitata l-frammentazzjoni tas-suq intern. L-ENISA għandha tikkontribwixxi għall-istabbiliment u għaż-żamma ta’ qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà f’konformità mat-Titolu III ta’ dan ir-Regolament, biex tiżdied it-trasparenza taċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT, u tas-servizzi tas-sigurtà ġestiti, u b’hekk tissaħħaħ il-fiduċja fis-suq intern diġitali u l-kompetittività tiegħu.”;
(4)
l-Artikolu 8 huwa emendat kif ġej:
(a)
il-paragrafu 1 huwa sostitwit b’dan li ġej:
“1. L-ENISA għandha tappoġġa u tippromwovi l-iżvilupp u l-implimentazzjoni tal-politika tal-Unjoni dwar iċ-ċertifikazzjoni tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti fir-rigward taċ-ċibersigurtà, kif stabbilit fit-Titolu III ta’ dan ir-Regolament, billi:
(a) tissorvelja l-iżviluppi, b’mod kontinwu, fl-oqsma relatati tal-istandardizzazzjoni u tirrakkomanda speċifikazzjonijiet tekniċi xierqa biex jintużaw fl-iżvilupp tal-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà skont il-punt (c) tal-Artikolu 54(1) meta ma jkunx hemm standards disponibbli;
(b) tħejji skemi kandidati Ewropej għaċ-ċertifikazzjoni taċ-ċibersigurtà (“skemi kandidati”) tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti skont l-Artikolu 49;
(c) tevalwa l-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà adottati f’konformità mal-Artikolu 49(8);
(d) tieħu sehem f’rieżamijiet bejn il-pari skont l-Artikolu 59(4);
(e) tassisti lill-Kummissjoni billi tipprovdi s-segretarjat lill-ECCG skont l-Artikolu 62(5).”;
(b)
il-paragrafu 3 huwa sostitwit b’dan li ġej:
“3. L-ENISA għandha tikkompila u tippubblika linji gwida u tiżviluppa prattiki tajbin, fir-rigward tar-rekwiżiti għaċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti b’kooperazzjoni mal-awtoritajiet nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà u l-industrija bi proċess formali, strutturat u trasparenti.”;
(c)
il-paragrafu 5 huwa sostitwit b’dan li ġej:
“5. L-ENISA għandha tiffaċilita l-istabbiliment u l-użu ta’ standards Ewropej u internazzjonali għall-ġestjoni tar-riskji u għas-sigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti.”;
(5)
fl-Artikolu 46, il-paragrafi 1 u 2 huma sostitwiti b’dan li ġej:
“1. Il-qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà għandu jkun stabbilit biex itejjeb il-kundizzjonijiet għall-funzjonament tas-suq intern billi jżid il-livell taċ-ċibersigurtà fl-Unjoni u jippermetti approċċ armonizzat fil-livell tal-Unjoni għall-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà, biex jinħoloq suq uniku diġitali tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti.
2. Il-qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà għandu jipprevedi mekkaniżmu li jistabbilixxi skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà. Għandu jikkonferma li l-prodotti tal-ICT, is-servizzi tal-ICT u l-proċessi tal-ICT li jkunu ġew evalwati f’konformità ma’ tali skemi jkunu konformi ma’ rekwiżiti tas-sigurtà speċifikati għall-finijiet tal-protezzjoni tad-disponibbiltà, tal-awtentiċità, tal-integrità jew tal-kunfidenzjalità tad-data maħżuna jew trażmessa jew ipproċessata jew tail-funzjonijiet jew tas-servizzi offruti minn, jew aċċessibbli permezz, ta’ dawk il-prodotti, is-servizzi u l-proċessi tul iċ-ċiklu tal-ħajja tagħhom. Barra minn hekk, għandu jikkonferma li s-servizzi tas-sigurtà ġestiti li jkunu ġew evalwati f’konformità ma’ dawk l-iskemi jkunu konformi ma’ rekwiżiti tas-sigurtà speċifikati għall-finijiet tal-protezzjoni tad-disponibbiltà, tal-awtentiċità, tal-integrità u tal-kunfidenzjalità tad-data, li tiġi aċċessata, ipproċessata, maħżuna jew trażmessa b’rabta mal-forniment ta’ dawk is-servizzi, u li dawk is-servizzi jingħataw kontinwament bil-kompetenza, bl-għarfien espert u bl-esperjenza meħtieġa minn persunal b’livell għoli ħafna ta’ għarfien tekniku rilevanti u integrità professjonali.”;
(6)
il-paragrafi 2 u 3 fl-Artikolu 47 huma sostitwiti b’dan li ġej:
“2. Il-programm ta’ ħidma kontinwu tal-Unjoni għandu b’mod partikolari jinkludi lista tal-prodotti tal-ICT, tas-servizzi tal-ICT u tal-proċessi tal-ICT jew il-kategoriji tagħhom, u tas-servizzi tas-sigurtà ġestiti, li jistgħu jibbenefikaw jekk jiġu inklużi fl-ambitu ta’ skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà.
3. L-inklużjoni ta’ prodotti speċifiċi tal-ICT, servizzi speċifiċi tal-ICT u proċessi speċifiċi tal-ICT jew tal-kategoriji tagħhom, jew ta’ servizzi tas-sigurtà ġestiti speċifiċi, fil-programm ta’ ħidma kontinwu tal-Unjoni għandha tiġi ġġustifikata b’waħda jew aktar mir-raġunijiet li ġejjin:
(a) id-disponibbiltà u l-iżvilupp ta’ skemi nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà li jkopru kategorija speċifika tal-prodotti tal-ICT, tas-servizzi tal-ICT, jew tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti u b’mod partikolari, fir-rigward tar-riskju ta’ frammentazzjoni;
(b) liġi jew politika rilevanti tal-Unjoni jew tal-Istat Membru;
(c) id-domanda tas-suq;
(d) żviluppi fl-ambjent tat-theddid ċibernetiku;
(e) talba għat-tħejjija ta’ skema kandidata speċifika proposta mill-ECCG.”;
(7)
fl-Artikolu 49, il-paragrafu 7 huwa sostitwit b’dan li ġej:
“7. Abbażi tal-iskema kandidata preparata mill-ENISA, il-Kummissjoni tista’ tadotta atti ta’ implimentazzjoni biex tipprevedi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li jissodisfaw ir-rekwiżiti stabbiliti fl-Artikoli 51, 52 u 54. Dawk l-atti ta’ implimentazzjoni għandhom jiġu adottati skont il-proċedura ta’ eżami msemmija fl-Artikolu 66(2).”;
(8)
l-Artikolu 51 huwa emendat kif ġej:
(a)
it-titolu huwa sostitwit b’dan li ġej:
“Objettivi relatati mas-sigurtà tal-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT u l-proċessi tal-ICT”
(b)
is-sentenza introduttorja hija sostitwita b’dan li ġej:
“Skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT jew il-proċessi tal-ICT għandha titfassal b’tali mod li tilħaq, kif applikabbli, tal-inqas l-objettivi marbutin mas-sigurtà li ġejjin:”;
(9)
Jiddaħħal l-Artikolu li ġej:
“Artikolu 51a
Objettivi marbutin mas-sigurtà tal-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestiti
Skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestiti għandha titfassal b’tali mod li tilħaq, kif applikabbli, tal-inqas l-objettivi marbutin mas-sigurtà li ġejjin:
(a) l-iżgurar li s-servizzi tas-sigurtà ġestiti jingħataw il-kompetenza, l-għarfien espert u l-esperjenza meħtieġa, inkluż li l-persunal inkarigat mill-forniment ta’ dawn is-servizzi jkollu livell għoli ħafna ta’ għarfien tekniku u kompetenza fil-qasam speċifiku, esperjenza biżżejjed u xierqa, u l-ogħla livell ta’ integrità professjonali;
(b) l-iżgurar li l-fornitur ikollu fis-seħħ proċeduri interni xierqa biex jiżgura li s-servizzi tas-sigurtà ġestiti jingħataw b’livell għoli ħafna ta’ kwalità f’kull ħin;
(c) il-protezzjoni tad-data aċċessata, maħżuna, trażmessa jew ipproċessata b’xi mod ieħor fir-rigward tal-forniment tas-servizzi tas-sigurtà ġestiti kontra aċċess aċċidentali jew mhux awtorizzat, ħżin, żvelar, qerda, ipproċessar ieħor, jew telf jew alterazzjoni jew nuqqas ta’ disponibbiltà;
(d) l-iżgurar li d-disponibbiltà u l-aċċess għad-data, is-servizzi u l-funzjonijiet jitreġġgħu lura fil-ħin fil-każ ta’ inċident fiżiku jew tekniku;
(e) l-iżgurar li l-persuni, il-programmi jew il-magni awtorizzati jkunu jistgħu jaċċessaw biss id-data, is-servizzi jew il-funzjonijiet li għalihom jirreferu d-drittijiet tal-aċċess tagħhom;
(f) ir-reġistrar ta’, u l-permess li jiġi vvalutat, liema data, servizzi jew funzjonijiet ikunu ġew aċċessati, użati jew ipproċessati b’xi mod ieħor, f’liema ħinijiet u minn min;
(g) l-iżgurar li l-prodotti tal-ICT, is-servizzi tal-ICT u l-proċessi tal-ICT [u l-hardware] użati waqt il-forniment tas-servizzi tas-sigurtà ġestiti jkunu siguri b’mod awtomatiku u mid-disinn, ma jkunx fihom vulnerabbiltajiet magħrufa u jinkludu l-aħħar aġġornamenti tas-sigurtà;”;
(10)
l-Artikolu 52 huwa emendat kif ġej:
(a)
il-paragrafu 1 huwa sostitwit b’dan li ġej:
“1. Skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà tista’ tispeċifika wieħed jew aktar mil-livelli tal-assigurazzjoni li ġejjin għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti: “bażiku”, “sostanzjali”, jew “għoli”. Il-livell tal-assigurazzjoni għandu jkun proporzjonat mal-livell tar-riskju assoċjat mal-użu maħsub tal-prodott tal-ICT, tas-servizz tal-ICT, tal-proċess tal-ICT jew tas-servizz tas-sigurtà ġestit, mil-lat ta’ probabbiltà u impatt tal-inċident.”;
(b)
il-paragrafu 3 huwa sostitwit b’dan li ġej:
“3. Ir-rekwiżiti tas-sigurtà li jikkorrispondu għal kull livell tal-assigurazzjoni għandhom jingħataw fl-iskema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà rilevanti, inkluż il-funzjonalitajiet tas-sigurtà korrispondenti u l-grad tas-serjetà u tal-approfondiment tal-evalwazzjoni li għandha ssir lill-prodott tal-ICT, lis-servizz tal-ICT, lill-proċess tal-ICT jew lis-servizz tas-sigurtà ġestit.”;
(c)
il-paragrafi 5, 6 u 7 huma sostitwiti b’dan li ġej:
“5. Ċertifikat Ewropew taċ-ċibersigurtà jew dikjarazzjoni tal-konformità tal-UE li tirreferi għal-livell ta’ assigurazzjoni “bażiku” għandhom jipprovdu assigurazzjoni li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li għalihom ikun inħareġ dak iċ-ċertifikat jew tkun inħarġet dik id-dikjarazzjoni ta’ konformità tal-UE jissodisfaw ir-rekwiżiti ta’ sigurtà korrispondenti, inkluż il-funzjonalitajiet tas-sigurtà, u li jkunu ġew evalwati f’livell li hu intiż li jimminimizza r-riskji bażiċi magħrufa ta’ inċidenti u attakki ċibernetiċi. L-attivitajiet ta’ evalwazzjoni li jridu jittieħdu għandhom jinkludu tal-inqas rieżami tad-dokumentazzjoni teknika. Meta tali rieżami ma jkunx adatt, għandhom isiru attivitajiet ta’ evalwazzjoni b’effett ekwivalenti.
6. Ċertifikat Ewropew taċ-ċibersigurtà li jirreferi għal-livell tal-assigurazzjoni “sostanzjali” għandu jipprovdi assigurazzjoni li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li għalihom ikun inħareġ dak iċ-ċertifikat ikunu jissodisfaw ir-rekwiżiti tas-sigurtà korrispondenti, inkluż il-funzjonalitajiet tas-sigurtà, u jkunu ġew evalwati b’livell intiż li jnaqqas kemm jista’ jkun ir-riskji ċibernetiċi magħrufa, u r-riskju ta’ inċidenti u attakki ċibernetiċi mwettqa minn atturi b’ħiliet u b’riżorsi limitati. L-attivitajiet tal-evalwazzjoni li jridu jitwettqu għandhom jinkludu tal-inqas dawn li ġejjin: rieżami biex jintwera n-nuqqas ta’ vulnerabbiltajiet magħrufa pubblikament u ttestjar biex jintwera li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT jew is-servizzi tas-sigurtà ġestiti jimplimentaw sew il-funzjonalitajiet tas-sigurtà meħtieġa. Meta xi attività tal-evalwazzjoni ta’ dan it-tip ma tkunx xierqa, jistgħu jintużaw attivitajiet tal-evalwazzjoni ta’ sostituzzjoni b’effett ekwivalenti.
7. Ċertifikat Ewropew taċ-ċibersigurtà li jirreferi għal-livell tal-assigurazzjoni “għoli” għandu jipprovdi assigurazzjoni li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li għalihom ikun inħareġ dak iċ-ċertifikat ikunu jissodisfaw ir-rekwiżiti tas-sigurtà korrispondenti, inkluż il-funzjonalitajiet tas-sigurtà, u li jkunu ġew evalwati b’livell intiż li jnaqqas kemm jista’ jkun ir-riskju ta’ attakki ċibernetiċi tal-ogħla livell imwettqa minn atturi b’ħiliet u b’riżorsi sinifikanti. L-attivitajiet tal-evalwazzjoni li jridu jitwettqu għandhom jinkludu tal-inqas dawn li ġejjin: rieżami biex jintwera n-nuqqas ta’ vulnerabbiltajiet magħrufa pubblikament; ittestjar biex jintwera li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT jew is-servizzi tas-sigurtà ġestiti jimplimentaw sew il-funzjonalitajiet tas-sigurtà meħtieġa fl-ogħla livell; u valutazzjoni tar-reżistenza tagħhom kontra attakkanti esperti, billi jiġi ttestjat jekk tistax issir penetrazzjoni. Meta xi attività tal-evalwazzjoni ta’ dan it-tip ma tkunx xierqa, jistgħu jsiru attivitajiet ta’ sostituzzjoni b’effett ekwivalenti.”;
(11)
fl-Artikolu 53, il-paragrafi 1, 2 u 3 huma sostitwiti b’dan li ġej:
“1. Skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà tista’ tippermetti l-awtovalutazzjoni tal-konformità fir-responsabbiltà esklużiva tal-manifattur jew tal-fornitur ta’ prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti. L-awtovalutazzjoni tal-konformità għandha tkun permessa biss fir-rigward tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti li jippreżentaw riskju baxx li jikkorrispondi għal-livell tal-assigurazzjoni “bażiku”.
2. Il-manifattur jew il-fornitur ta’ prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti jista’ joħroġ dikjarazzjoni tal-konformità tal-UE li tiddikjara li ġew issodisfati r-rekwiżiti stabbiliti fl-iskema. Permezz tal-ħruġ ta’ tali dikjarazzjoni, il-manifattur jew il-fornitur tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti għandu jassumi r-responsabbiltà għall-konformità tal-prodott tal-ICT, tas-servizz tal-ICT, tal-proċess tal-ICT jew tas-servizz tas-sigurtà ġestit mar-rekwiżiti stabbiliti fl-iskema.
3. Il-manifattur jew il-fornitur ta’ prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti għandu jagħmel id-dikjarazzjoni tal-konformità tal-UE, id-dokumentazzjoni teknika, u l-informazzjoni rilevanti l-oħra kollha relatata mal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT jew tas-servizzi tas-sigurtà ġestiti mal-iskema disponibbli lill-awtorità nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà msemmija fl-Artikolu 58 għall-perijodu previst fl-iskema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà korrispondenti. Kopja tad-dikjarazzjoni tal-konformità tal-UE għandha tiġi ppreżentata lill-awtorità nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà u lill-ENISA.”;
(12)
fl-Artikolu 54, il-paragrafu 1 huwa emendat kif ġej:
(a)
il-punt (a) huwa sostitwit b’dan li ġej:
“(a) is-suġġett u l-ambitu tal-iskema taċ-ċertifikazzjoni, inkluż it-tip jew il-kategoriji tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti koperti;”;
(b)
il-punt (j) huwa sostitwit b’dan li ġej:
“(j) ir-regoli għall-monitoraġġ tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti mar-rekwiżiti taċ-ċertifikati Ewropej taċ-ċibersigurtà jew id-dikjarazzjonijiet tal-konformità tal-UE, inkluż mekkaniżmi li juru konformità kostanti mar-rekwiżiti taċ-ċibersigurtà speċifikati;”;
(c)
il-punt (l) huwa sostitwit b’dan li ġej:
“(l) ir-regoli dwar il-konsegwenzi għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li ġew iċċertifikati jew li għalihom tkun inħarġet dikjarazzjoni tal-konformità tal-UE, iżda li ma jkunux konformi mar-rekwiżiti tal-iskema;”;
(d)
il-punt (o) huwa sostitwit b’dan li ġej:
“(o) l-identifikazzjoni ta’ skemi nazzjonali jew internazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà li jkopru l-istess tip jew kategorija tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti, rekwiżiti tas-sigurtà, metodi u kriterji tal-evalwazzjoni, u livelli tal-assigurazzjoni;”;
(e)
il-punt (q) huwa sostitwit b’dan li ġej:
“(q) il-perjodu tad-disponibbiltà tad-dikjarazzjoni tal-konformità tal-UE, id-dokumentazzjoni teknika, u l-informazzjoni rilevanti l-oħra kollha li trid issir disponibbli mill-manifattur jew il-fornitur tal-prodotti tal-ICT, tas-servizzi tal-ICT, u tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti;”;
(13)
l-Artikolu 56 huwa emendat kif ġej:
(a)
il-paragrafu 1 huwa sostitwit b’dan li ġej:
“1. Il-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li jkunu ġew iċċertifikati bi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà adottata skont l-Artikolu 49 għandhom ikunu preżunti konformi mar-rekwiżiti ta’ tali skema.”;
(b)
il-paragrafu 3 huwa emendat kif ġej:
(i)
l-ewwel subparagrafu huwa sostitwit b’dan li ġej:
“Il-Kummissjoni għandha tivvaluta regolarment l-effiċjenza u l-użu tal-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà adottati u jekk skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà speċifika għandhiex issir obbligatorja permezz tal-liġi rilevanti tal-Unjoni biex tiżgura livell xieraq taċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti fl-Unjoni u ttejjeb il-funzjonament tas-suq intern. L-ewwel valutazzjoni għandha ssir sal-31 ta’ Diċembru 2023, u l-valutazzjonijiet sussegwenti ta’ wara għandhom isiru tal-inqas kull sentejn. Abbażi tal-eżitu ta’ dawk il-valutazzjonijiet, il-Kummissjoni għandha tidentifika l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti koperti bi skema taċ-ċertifikazzjoni eżistenti li għandhom ikunu koperti bi skema taċ-ċertifikazzjoni obbligatorja.”;
(ii)
it-tielet subparagrafu huwa emendat kif ġej:
(aa) il-punt (a) huwa sostitwit b’dan li ġej:
“(a) tieħu kont tal-impatt tal-miżuri fuq il-manifatturi jew il-fornituri ta’ tali prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti u fuq l-utenti f’termini ta’ spiża ta’ dawk il-miżuri u l-benefiċċji soċjetali jew ekonomiċi li jirriżultaw mil-livell imtejjeb antiċipat ta’ sigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT jew is-servizzi tas-sigurtà ġestiti fil-mira;”;
(bb) il-punt (d) huwa sostitwit b’dan li ġej:
“(d) tqis kull implimentazzjoni, miżura u perjodu tranżizzjonali, b’mod partikolari fir-rigward tal-impatt possibbli tal-miżuri fuq il-manifatturi jew il-fornituri tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT, jew tas-servizzi tas-sigurtà ġestiti, inkluż l-SMEs;”;
(c)
il-paragrafi 7 u 8 huma sostitwiti b’dan li ġej:
“7. Il-persuna fiżika jew ġuridika li tippreżenta prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti għal ċertifikazzjoni għandha tqiegħed għad-dispożizzjoni tal-awtorità nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà msemmija fl-Artikolu 58, meta dik l-awtorità tkun il-korp li joħroġ iċ-ċertifikat Ewropew taċ-ċibersigurtà, jew il-korp tal-valutazzjoni tl-konformità msemmi fl-Artikolu 60, kull informazzjoni meħtieġa biex twettaq iċ-ċertifikazzjoni.
8. Id-detentur ta’ ċertifikat Ewropew taċ-ċibersigurtà għandu jinforma lill-awtorità jew korp imsemmi fil-paragrafu 7 b’kull vulnerabbiltà jew irregolarità li jiskopri sussegwentement rigward is-sigurtà tal-prodott tal-ICT, tas-servizz tal-ICT, tal-proċess tal-ICT jew tas-servizz tas-sigurtà ġestit iċċertifikat li jista’ jħalli impatt fuq il-konformità mar-rekwiżiti relatati maċ-ċertifikazzjoni. Dik l-awtorità jew il-korp għandhom jibagħtu dik l-informazzjoni mingħajr dewmien lill-awtorità nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà kkonċernata.”;
(14)
fl-Artikolu 57, il-paragrafi 1 u 2 huma sostitwiti b’dan li ġej:
“1. Mingħajr preġudizzju għall-paragrafu 3 ta’ dan l-Artikolu, l-iskemi nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà u l-proċeduri relatati għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li huma koperti bi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għandhom jieqfu japplikaw mid-data stabbilita fl-att ta’ implimentazzjoni adottat skont l-Artikolu 49(7). L-iskemi nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà u l-proċeduri relatati għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li mhumiex koperti bi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għandhom jibqgħu jeżistu.
2. L-Istati Membri ma għandhomx jintroduċu skemi nazzjonali ġodda taċ-ċertifikazzjoni taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti koperti bi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà li tkun fis-seħħ.”;
(15)
l-Artikolu 58 huwa emendat kif ġej:
(a)
il-paragrafu 7 huwa emendat kif ġej:
(i) il-punti (a) u (b) huma sostitwiti b’dan li ġej:
“(a) jissorveljaw u jinfurzaw ir-regoli inklużi fl-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà skont il-punt (j) tal-Artikolu 54(1) għall-monitoraġġ tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti mar-rekwiżiti taċ-ċertifikati Ewropej taċ-ċibersigurtà li jkunu nħarġu fit-territorji rispettivi tagħhom, b’kooperazzjoni mal-awtoritajiet tas-sorveljanza tas-suq rilevanti l-oħra;
(b) jimmonitorjaw il-konformità ma’ u jinfurzaw, l-obbligi tal-manifatturi jew il-fornituri tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti li jkunu stabbiliti fit-territorji rispettivi tagħhom u li jwettqu awtovalutazzjoni tal-konformità, u għandhom b’mod partikolari jimmonitorjaw il-konformità ma’ u jinfurzaw l-obbligi ta’ tali manifatturi jew fornituri stabbiliti fl-Artikolu 53(2) u (3) u fl-iskema korrispondenti Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà;”;
(ii) il-punt (h) huwa sostitwit b’dan li ġej:
“(h) jikkooperaw ma’ awtoritajiet nazzjonali oħra responsabbli għaċ-ċertifikazzjoni taċ-ċibersigurtà jew awtoritajiet pubbliċi oħra, inkluż billi jikkondividu l-informazzjoni dwar in-nuqqas ta’ konformità possibbli tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti mar-rekwiżiti ta’ dan ir-Regolament jew mar-rekwiżiti ta’ skemi speċifiċi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà; u”;
(b)
il-paragrafu 9 huwa sostitwit b’dan li ġej:
“9. L-awtoritajiet nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà għandhom jikkooperaw bejniethom u mal-Kummissjoni, b’mod partikolari, billi jiskambjaw informazzjoni, esperjenza u prattiki tajba fir-rigward taċ-ċertifikazzjoni taċ-ċibersigurtà u kwistjonijiet tekniċi rigward iċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, u tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti.”;
(16)
fl-Artikolu 59(3), il-punti (b) u (c) huma sostitwiti b’dan li ġej:
“(b) il-proċeduri għas-superviżjoni u l-infurzar tar-regoli għall-monitoraġġ tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti maċ-ċertifikati Ewropej taċ-ċibersigurtà skont il-punt (a) tal-Artikolu 58(7);
(c) il-proċeduri għall-monitoraġġ u l-infurzar tal-obbligi tal-manifatturi jew il-fornituri tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti skont il-punt (b) tal-Artikolu 58(7);”;
(17)
fl-Artikolu 67, il-paragrafi 2 u 3 huma sostitwiti b’dan li ġej:
“2. L-evalwazzjoni għandha tivvaluta wkoll l-impatt, l-effettività u l-effiċjenza tad-dispożizzjonijiet tat-Titolu III ta’ dan ir-Regolament fir-rigward tal-objettivi li jkun żgurat livell adegwat taċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti fl-Unjoni u li jittejjeb il-funzjonament tas-suq intern.
3. L-evalwazzjoni għandha tivvaluta jekk ikunux meħtieġa rekwiżiti taċ-ċibersigurtà essenzjali għall-aċċess għas-suq intern biex ikun evitat li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li ma jkunux jissodisfaw ir-rekwiżiti bażiċi taċ-ċibersigurtà mid-dħul fis-suq tal-Unjoni.”.
Artikolu 2
Dan ir-Regolament għandu jidħol fis-seħħ fl-għoxrin jum wara dak tal-pubblikazzjoni tiegħu f’Il-Ġurnal Uffiċjali tal-Unjoni Ewropea.
Dan ir-Regolament għandu jorbot fl-intier tiegħu u japplika direttament fl-Istati Membri kollha.
Magħmul fi Strasburgu,
Għall-Parlament Ewropew
Għall-Kunsill
Il-President
Il-President