Strasburgu, 18.4.2023

COM(2023) 208 final

2023/0108(COD)

Proposta għal

REGOLAMENT TAL-PARLAMENT EWROPEW U TAL-KUNSILL

li jemenda r-Regolament (UE) 2019/881 fir-rigward tas-servizzi tas-sigurtà ġestiti

(Test b’rilevanza għaż-ŻEE)


MEMORANDUM TA’ SPJEGAZZJONI

1.KUNTEST TAL-PROPOSTA

Raġunijiet u objettivi tal-proposta

Dan il-memorandum ta’ spjegazzjoni jakkumpanja l-proposta għal Regolament tal-Parlament Ewropew u tal-Kunsill li jemenda r-Regolament (UE) 2019/881 1 fir-rigward tas-servizzi tas-sigurtà ġestiti.

L-għan tal-emenda mmirata proposta hu li, b’atti ta’ implimentazzjoni tal-Kummissjoni, tippermetti l-adozzjoni ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għal “servizzi tas-sigurtà ġestiti”, apparti l-prodotti tal-informazzjoni u t-teknoloġija (ICT), is-servizzi tal-ICT u l-proċessi tal-ICT, li diġà huma koperti mill-Att dwar iċ-Ċibersigurtà. Is-servizzi tas-sigurtà ġestiti qed kulma jmur jaqdu rwol aktar importanti fil-prevenzjoni u fil-mitigazzjoni tal-inċidenti taċ-ċibersigurtà.

Fil-Konklużjonijiet tiegħu tat-23 ta’ Mejju 2022 2 dwar l-iżvilupp taċ-ċibersigurtà tal-Unjoni Ewropea, il-Kunsill talab lill-Unjoni u lill-Istati Membri tagħha jsaħħu l-isforzi biex iżidu l-livell ġenerali taċ-ċibersigurtà, pereżempju billi jiffaċilitaw il-ftuħ ta’ fornituri tas-servizzi taċ-ċibersigurtà affidabbli, u enfasizza li l-inkoraġġiment tal-iżvilupp ta’ dawn il-fornituri jenħtieġ li jkun prijorità għall-politika industrijali tal-Unjoni fil-qasam taċ-ċibersigurtà. Stieden ukoll lill-Kummissjoni biex tipproponi alternattivi biex tħeġġeġ il-ħolqien ta’ industrija tas-servizzi taċ-ċibersigurtà affidabbli. Iċ-ċertifikazzjoni tas-servizzi tas-sigurtà ġestiti hija mezz effettiv biex tinbena l-fiduċja fil-kwalità ta’ dawk is-servizzi u b’hekk biex jiġi ffaċilitat il-ħolqien ta’ industrija tas-servizzi taċ-ċibersigurtà Ewropea affidabbli.

Il-Komunikazzjoni Konġunta “Politika tal-UE dwar iċ-Ċiberdifiża” adottata mill-Kummissjoni u mir-Rappreżentant Għoli fl-10 ta’ Novembru 2022 3 , ħabbret li l-Kummissjoni se tesplora l-iżvilupp ta’ skemi taċ-ċertifikazzjoni taċ-ċibersigurtà fil-livell tal-UE għall-industrija taċ-ċibersigurtà u għall-kumpaniji privati. Anki l-fornituri tas-servizzi tas-sigurtà ġestiti se jaqdu rwol importanti fir-riżerva taċ-ċibersigurtà fil-livell tal-UE, li t-twaqqif gradwali tagħha hu appoġġat mill-Att dwar is-Solidarjetà Ċibernetika, propost b’mod paralleli ma’ dan ir-Regolament. Ir-riżerva taċ-ċibersigurtà fil-livell tal-UE trid tintuża biex tappoġġa r-rispons u l-azzjonijiet tal-irkupru immedjati fil-każ ta’ inċidenti taċ-ċibersigurtà sinifikanti u fuq skala kbira. Is-servizzi rilevanti taċ-ċibersigurtà li jipprovdu l-“fornituri affidabbli” msemmija fl-Att dwar is-Solidarjetà Ċibernetika, jikkorrispondu għal “servizzi tas-sigurtà ġestiti” f’din il-proposta.

Xi Stati Membri diġà bdew jadottaw l-iskemi taċ-ċertifikazzjoni għas-servizzi tas-sigurtà ġestiti. Għalhekk hemm riskju dejjem akbar ta’ frammentazzjoni tas-suq intern għas-servizzi tas-sigurtà ġestiti minħabba inkonsistenzi fl-iskemi taċ-ċertifikazzjoni taċ-ċibersigurtà madwar l-Unjoni. Din il-proposta tippermetti l-ħolqien ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għal dawk is-servizzi biex tkun evitata dik il-frammentazzjoni.

Konsistenza mad-dispożizzjonijiet eżistenti fil-qasam ta’ politika

Din il-proposta hija konsistenti mal-Att dwar iċ-Ċibersigurtà, emendat minnha. Tibni fuq id-dispożizzjonijiet ta’ dak ir-Regolament u tadattahom biex ikunu jinkludu wkoll is-servizzi tas-sigurtà ġestiti. L-emendi proposti huma limitati għal dak meħtieġ strettament u ma jbiddlux il-karatteristiċi jew il-funzjonament tal-Att dwar iċ-Ċibersigurtà.

Din il-proposta hija konsistenti wkoll mad-Direttiva (UE) 2022/2555 tal-Parlament Ewropew u tal-Kunsill tal-14 ta’ Diċembru 2022 dwar miżuri għal livell għoli komuni ta’ ċibersigurtà madwar l-Unjoni kollha, li temenda r-Regolament (UE) Nru 910/2014 u d-Direttiva (UE) 2018/1972, u li tħassar id-Direttiva (UE) 2016/1148 (Direttiva NIS 2) 4 . Il-fornituri tas-servizzi tas-sigurtà ġestiti huma meqjusin bħala entitajiet essenzjali jew importanti li jappartjenu għal settur ta’ kritikalità għolja skont id-Direttiva (UE) 2022/2555. Il-Premessa 86 ta’ dik id-Direttiva tiddikjara li l-fornituri tas-servizzi tas-sigurtà ġestiti, f’oqsma bħar-rispons għall-inċidenti, l-ittestjar tal-penetrazzjoni, l-awditjar tas-sigurtà u l-konsulenza jaqdu rwol partikolarment importanti fejn tidħol l-assistenza lill-entitajiet fl-isforzi tagħhom biex jipprevjenu, jidentifikaw, jirrispondu jew jirkupraw mill-inċidenti. Madankollu, il-fornituri tas-servizzi tas-sigurtà ġestiti kienu huma stess fil-mira ta’ attakki ċibernetiċi u dan joħloq riskju partikolari minħabba l-integrazzjoni mill-qrib tagħhom fl-operazzjonijiet tal-klijenti tagħhom. Għalhekk l-entitajiet essenzjali u importanti skont it-tifsira tad-Direttiva (UE) 2022/2555 jenħtieġ li jeżerċitaw aktar diliġenza fl-għażla tal-fornitur tas-servizzi tas-sigurtà ġestiti.

Din il-proposta għandha l-għan li ttejjeb il-kwalità tas-servizzi tas-sigurtà ġestiti u żżid il-komparabbiltà tagħhom. B’hekk, l-entitajiet essenzjali u importanti jkunu jistgħu jeżerċitaw aktar diliġenza fl-għażla tal-fornituri tas-servizzi tas-sigurtà ġestiti kif teżiġi d-Direttiva (UE) 2022/2555. Barra minn hekk, id-definizzjoni ta’ “servizzi tas-sigurtà ġestiti” f’din il-proposta hija derivata minn u simili ħafna għad-definizzjoni ta’ “fornituri tas-servizzi tas-sigurtà ġestiti” fid-Direttiva (UE) 2022/2555. Għal dawn ir-raġunijiet, il-proposta tikkumplimenta ħafna lid-Direttiva NIS2.

Fl-aħħar nett, din il-proposta tikkumplimenta lill-Att propost dwar is-Solidarjetà Ċibernetika. L-Att propost dwar is-Solidarjetà Ċibernetika jistabbilixxi proċess li jagħżel il-fornituri biex tinħoloq riżerva taċ-ċibersigurtà fil-livell tal-UE li, fost l-oħrajn, jenħtieġ li tqis jekk dawk il-fornituri jkunux kisbu ċertifikazzjoni taċ-ċibersigurtà Ewropea jew nazzjonali. Għalhekk, l-iskemi taċ-ċertifikazzjoni futuri għas-servizzi tas-sigurtà ġestiti se jaqdu rwol sinifikanti fl-implimentazzjoni tal-Att dwar is-Solidarjetà Ċibernetika.

Konsistenza ma’ politiki oħra tal-Unjoni

Din il-proposta ma taffettwax il-konsistenza tal-Att dwar iċ-Ċibersigurtà mar-Regolament (UE) 2016/679 (ir-Regolament Ġenerali dwar il-Protezzjoni tad-Data, “GDPR”) 5 u d-dispożizzjonijiet tiegħu dwar l-istabbiliment ta’ mekkaniżmi taċ-ċertifikazzjoni u siġilli u marki tal-protezzjoni tad-data biex tintwera l-konformità ma’ dan ir-Regolament tal-operazzjonijiet tal-ipproċessar mill-kontrolluri u l-proċessuri. L-Att dwar iċ-Ċibersigurtà jibqa’ mingħajr preġudizzju għaċ-ċertifikazzjoni tal-operazzjonijiet tal-ipproċessar tad-data, inkluż meta dawk l-operazzjonijiet ikunu inkorporati fi prodotti u servizzi, skont il-GDPR.

Barra minn hekk, din il-proposta ma taffettwax il-kompatibbiltà tal-Att dwar iċ-Ċibersigurtà mar-Regolament (KE) Nru 765/2008 dwar ir-rekwiżiti għall-akkreditament u għas-sorveljanza tas-suq 6 , b’mod partikolari fir-rigward tal-qafas dwar l-entitajiet nazzjonali tal-akkreditament u l-korpi tal-valutazzjoni tal-konformità, u l-awtoritajiet superviżorji taċ-ċertifikazzjoni nazzjonali.

2.BAŻI ĠURIDIKA, SUSSIDJARJETÀ U PROPORZJONALITÀ

Bażi ġuridika

Din il-proposta temenda l-Att dwar iċ-Ċibersigurtà, li hu msejjes fuq l-Artikolu 114 tat-Trattat dwar il-Funzjonament tal-Unjoni Ewropea (TFUE). Bħal fil-każ tal-Att dwar iċ-Ċibersigurtà, din il-proposta għandha l-għan li tevita l-frammentazzjoni tas-suq intern, jiġifieri billi tippermetti l-adozzjoni ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestiti. L-Istati Membri diġà bdew jadottaw l-iskemi taċ-ċertifikazzjoni nazzjonali għas-servizzi tas-sigurtà ġestiti. Għalhekk hemm riskju konkret ta’ frammentazzjoni tas-suq intern għal dawn is-servizzi, li din l-proposta għandha l-għan li tindirizza. Għalhekk, l-Artikolu 114 tat-TFUE huwa l-bażi ġuridika rilevanti ta’ din l-inizjattiva.

Sussidjarjetà (għall-kompetenza mhux esklużiva)

L-objettiv li tiġi permessa l-adozzjoni ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestita u li tiġi evitata l-frammentazzjoni tas-suq intern ma jistax jintlaħaq fil-livell nazzjonali iżda biss fil-livell tal-Unjoni. Barra minn hekk, is-servizzi tas-sigurtà ġestiti, li huma s-suġġett immirat tal-emenda proposta, huma offruti minn fornituri attivi madwar l-Unjoni, bħalma huma l-akbar klijenti potenzjali tagħhom. Għalhekk, l-azzjoni fil-livell tal-Unjoni hija meħtieġa u aktar effettiva minn azzjoni fil-livell nazzjonali.

Proporzjonalità

Il-proposta hija emenda mmirata għall-Att dwar iċ-Ċibersigurtà. Hi limitata għal dak meħtieġ strettament biex tilħaq l-objettiv tagħha, jiġifieri li tippermetti l-adozzjoni ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestiti, minbarra l-prodotti tal-ICT, is-servizzi tal-ICT u l-proċessi tal-ICT. L-emendi proposti jadattaw, b’mod partikolari, l-ambitu tal-qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà biex ikunu jinkludi s-“servizzi tas-sigurtà ġestiti”, jintroduċu definizzjoni ta’ dawk is-servizzi f’konformità mad-Direttiva NIS2, u jemendaw l-objettivi tas-sigurtà taċ-ċertifikazzjoni Ewropea taċ-ċibersigurtà biex jadattawha għas-“servizzi tas-sigurtà ġestiti”. L-emendi l-oħra għandhom natura teknika u huma maħsuba biex jiżguraw li l-artikoli rilevanti japplikaw ukoll għas-“servizzi tas-sigurtà ġestiti”. Għaldaqstant, l-inizjattiva proposta hija proporzjonata mal-għan.

Għażla tal-istrument

Peress li l-proposta temenda r-Regolament (UE) 2019/881, l-istrument legali xieraq huwa Regolament.

3.RIŻULTATI TAL-EVALWAZZJONIJIET EX-POST, TAL-KONSULTAZZJONIJIET MAL-PARTIJIET IKKONĊERNATI U TAL-VALUTAZZJONIJIET TAL-IMPATT

Evalwazzjonijiet ex-post/kontrolli tal-idoneità tal-leġiżlazzjoni eżistenti

Mhux applikabbli.

Konsultazzjonijiet mal-partijiet ikkonċernati

Saru konsultazzjonijiet immirati mal-Istati Membri u mal-ENISA. F’dawn il-konsultazzjonijiet, l-Istati Membri ddeskrivew l-attivitajiet u l-fehmiet attwali tagħhom fir-rigward taċ-ċertifikazzjoni tas-servizzi tas-sigurtà ġestiti. L-ENISA spjegat il-fehmiet tagħha u s-sejbiet tagħha mid-diskussjonijiet mal-Istati Membri u mal-partijiet ikkonċernati. Il-kummenti u l-informazzjoni li waslu mingħand l-Istati Membri u mingħand l-ENISA għenu għal din il-proposta.

Ġbir u użu tal-għarfien espert

Mhux applikabbli.

Valutazzjoni tal-impatt

Intalbet eżenzjoni mill-ħtieġa ta’ valutazzjoni tal-impatt għax il-proposta hija emenda limitata ħafna u mmirata għall-Att dwar iċ-Ċibersigurtà. Dan jagħti s-setgħa lill-Kummissjoni li tadotta, permezz ta’ atti ta’ implimentazzjoni, skemi taċ-ċertifikazzjoni għas-“servizzi tas-sigurtà ġestiti”, flimkien ma’ prodotti tal-ICT, servizzi tal-ICT u proċessi tal-ICT, li diġà huma koperti mill-Att. Madankollu, l-emenda jkollha effett biss ladarba tali skemi taċ-ċertifikazzjoni jiġu adottati fi stadju aktar tard. Barra minn hekk, l-emenda ma tbiddilx il-karattru volontarju tal-iskemi taċ-ċertifikazzjoni.

Idoneità regolatorja u simplifikazzjoni

Mhux applikabbli.

Drittijiet fundamentali

Il-proposta ma għandha l-ebda konsegwenza prevedibbli fuq il-protezzjoni tad-drittijiet fundamentali.

4.IMPLIKAZZJONIJIET BAĠITARJI

L-ebda

5.ELEMENTI OĦRA

Pjanijiet ta’ implimentazzjoni u arranġamenti dwar il-monitoraġġ, l-evalwazzjoni u r-rapportar

Id-dispożizzjonijiet li jridu jiġu emendati mill-proposta se jiġu evalwati bħala parti mill-evalwazzjoni perjodika tal-Att dwar iċ-Ċibersigurtà li trid tagħmel il-Kummissjoni f’konformità mal-Artikolu 67 tiegħu. Dik l-evalwazzjoni tivvaluta, fost l-oħrajn, l-impatt, l-effettività u l-effiċjenza tad-dispożizzjonijiet dwar il-Qafas taċ-Ċertifikazzjoni taċ-Ċibersigurtà fir-rigward tal-objettivi li jkun żgurat livell adegwat ta’ ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT u tal-proċessi tal-ICT fl-Unjoni u li jitjieb il-funzjonament tas-suq intern. Il-proposta tinkludi emenda biex tiżgura li l-evalwazzjoni tkun tkopri wkoll is-servizzi tas-sigurtà ġestiti. Il-Kummissjoni tibgħat ukoll rapport dwar l-evalwazzjoni u l-konklużjonijiet tagħha lill-Parlament Ewropew, lill-Kunsill u lill-Bord tat-Tmexxija tal-ENISA u tippubblika s-sejbiet tar-rapport.

Spjegazzjoni fid-dettall tad-dispożizzjonijiet speċifiċi tal-proposta

Il-proposta fiha żewġ artikoli. Filwaqt li l-Artikolu 1 fih l-emendi għar-Regolament (UE) 2019/881, l-Artikolu 2 jikkonċerna d-dħul fis-seħħ. L-Artikolu 1 fih emendi mmirati biex jiġi emendat l-ambitu tal-qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà fl-Att dwar iċ-Ċibersigurtà biex ikun jinkludi s-“servizzi tas-sigurtà ġestiti” (l-Artikoli 1 u 46 tal-Att dwar iċ-Ċibersigurtà). Jintroduċi definizzjoni ta’ dawk is-servizzi, allinjata mill-qrib mad-definizzjoni ta’ “fornituri tas-servizzi tas-sigurtà ġestiti” skont id-Direttiva NIS2 (l-Artikolu 2 tal-Att dwar iċ-Ċibersigurtà). Iżid ukoll Artikolu 51a ġdid dwar l-objettivi tas-sigurtà taċ-ċertifikazzjoni Ewropea taċ-ċibersigurtà adattati għas-“servizzi tas-sigurtà ġestiti”. Fl-aħħar nett, il-proposta tinkludi għadd ta’ emendi tekniċi biex tiżgura li l-artikoli rilevanti japplikaw ukoll għas-“servizzi tas-sigurtà ġestiti”.

2023/0108 (COD)

Proposta għal

REGOLAMENT TAL-PARLAMENT EWROPEW U TAL-KUNSILL

li jemenda r-Regolament (UE) 2019/881 fir-rigward tas-servizzi tas-sigurtà ġestiti

(Test b’rilevanza għaż-ŻEE)

IL-PARLAMENT EWROPEW U L-KUNSILL TAL-UNJONI EWROPEA,

Wara li kkunsidraw it-Trattat dwar il-Funzjonament tal-Unjoni Ewropea u, b’mod partikolari, l-Artikolu 114 tiegħu,

Wara li kkunsidraw il-proposta tal-Kummissjoni Ewropea,

Wara li l-abbozz tal-att leġiżlattiv intbagħat lill-parlamenti nazzjonali,

Wara li kkunsidraw l-opinjoni tal-Kumitat Ekonomiku u Soċjali Ewropew,

Wara li kkunsidraw l-opinjoni tal-Kumitat tar-Reġjuni;

Filwaqt li jaġixxu skont il-proċedura leġiżlattiva ordinarja,

Billi:

(1)Ir-Regolament (UE) 2019/881 tal-Parlament Ewropew u tal-Kunsill 7 jistabbilixxi qafas għall-istabbiliment ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà biex ikun żgurat livell adegwat taċ-ċibersigurtà fil-prodotti tal-ICT, fis-servizzi tal-ICT u fil-proċessi tal-ICT fl-Unjoni, u bl-iskop li tkun evitata l-frammentazzjoni tas-suq intern fir-rigward tal-iskemi taċ-ċertifikazzjoni taċ-ċibersigurtà fl-Unjoni.

(2)Is-servizzi tas-sigurtà ġestiti, servizzi li jikkonsistu fit-twettiq ta’ attivitajiet relatati mal-ġestjoni tar-riskju taċ-ċibersigurtà tal-klijenti tagħhom, jew fl-għoti tal-assistenza għal dawk l-attivitajiet, kisbu importanza dejjem akbar fil-prevenzjoni u fil-mitigazzjoni tal-inċidenti taċ-ċibersigurtà. Għaldaqstant, il-fornituri ta’ dawk is-servizzi jitqiesu bħala entitajiet essenzjali jew importanti li jappartjenu għal settur ta’ kritikalità għolja skont id-Direttiva (UE) 2022/2555 tal-Parlament Ewropew u tal-Kunsill 8 . Skont il-Premessa 86 ta’ dik id-Direttiva, il-fornituri tas-servizzi tas-sigurtà ġestiti f’oqsma bħar-rispons għall-inċidenti, l-ittestjar tal-penetrazzjoni, l-awditjar tas-sigurtà u l-konsulenza, jaqdu rwol partikolarment importanti biex jassistu lill-entitajiet fl-isforzi tagħhom biex jipprevjenu, jidentifikaw, jirrispondu jew jirkupraw mill-inċidenti. Madankollu, il-fornituri tas-servizzi tas-sigurtà ġestiti kienu huma stess fil-mira ta’ attakki ċibernetiċi u dan joħloq riskju partikolari minħabba l-integrazzjoni mill-qrib tagħhom fl-operazzjonijiet tal-klijenti tagħhom. Għalhekk l-entitajiet essenzjali u importanti skont it-tifsira tad-Direttiva (UE) 2022/2555 jenħtieġ li jeżerċitaw aktar diliġenza fl-għażla tal-fornitur tas-servizzi tas-sigurtà ġestiti.

(3)Il-fornituri tas-servizzi tas-sigurtà ġestiti jaqdu rwol importanti wkoll fir-Riżerva taċ-Ċibersigurtà tal-UE li t-twaqqif gradwali tagħha hu appoġġat mir-Regolament (UE) …/… li jistabbilixxi miżuri li jsaħħu s-solidarjetà u l-kapaċitajiet fl-Unjoni tad-detezzjoni, it-tħejjija u r-rispons għat-theddid u l-inċidenti taċ-ċibersigurtà. Ir-Riżerva taċ-Ċibersigurtà tal-UE trid tintuża biex tappoġġa azzjonijiet tar-rispons u tal-irkupru immedjat f’każ ta’ inċidenti taċ-ċibersigurtà sinifikanti u fuq skala kbira. Ir-Regolament (UE) …/… li jistabbilixxi miżuri li jsaħħu s-solidarjetà u l-kapaċitajiet fl-Unjoni tad-detezzjoni, it-tħejjija u r-rispons għat-theddid u l-inċidenti taċ-ċibersigurtà jistabbilixxi proċess tal-għażla għall-fornituri li jiffurmaw ir-Riżerva taċ-Ċibersigurtà tal-UE, li jenħtieġ li, fost l-oħrajn, iqis jekk il-fornitur ikkonċernat ikunx kiseb ċertifikazzjoni taċ-ċibersigurtà Ewropea jew nazzjonali. Is-servizzi rilevanti pprovduti mill-“fornituri affidabbli” skont ir-Regolament (UE) …./… li jistabbilixxi miżuri li jsaħħu s-solidarjetà u l-kapaċitajiet fl-Unjoni tad-detezzjoni, it-tħejjija u r-rispons għat-theddid u l-inċidenti taċ-ċibersigurtà jikkorrispondu għal “servizzi tas-sigurtà ġestiti” f’konformità ma’ dan ir-Regolament.

(4)Iċ-ċertifikazzjoni tas-servizzi tas-sigurtà ġestiti mhix rilevanti biss fil-proċess tal-għażla għar-Riżerva taċ-Ċibersigurtà tal-UE iżda hi wkoll indikatur tal-kwalità essenzjali għall-entitajiet privati u pubbliċi li jkun beħsiebhom jixtru tali servizzi. Fid-dawl tal-kritikalità tas-servizzi tas-sigurtà ġestiti u s-sensittività tad-data li jipproċessaw, iċ-ċertifikazzjoni tista’ tipprovdi gwida u assigurazzjoni importanti lill-klijenti potenzjali dwar l-affidabbiltà ta’ dawn is-servizzi. L-iskemi Ewropej taċ-ċertifikazzjoni għas-servizzi tas-sigurtà ġestiti jikkontribwixxu biex tkun evitata l-frammentazzjoni tas-suq uniku. Għalhekk, dan ir-Regolament għandu l-għan li jtejjeb il-funzjonament tas-suq intern.

(5)Minbarra l-użu tal-prodotti tal-ICT, tas-servizzi tal-ICT jew tal-proċessi tal-ICT, is-servizzi tas-sigurtà ġestiti spiss jipprovdu karatteristiċi ta’ servizz addizzjonali li jistrieħu fuq il-kompetenzi, l-għarfien espert u l-esperjenza tal-persunal tagħhom. Livell għoli ħafna ta’ dawn il-kompetenzi, għarfien espert u esperjenza kif ukoll proċeduri interni xierqa jenħtieġ li jkunu parti mill-objettivi tas-sigurtà biex tkun żgurata kwalità għolja ħafna tas-servizzi tas-sigurtà ġestiti pprovduti. Biex ikun żgurat li l-aspetti kollha tas-servizz tas-sigurtà ġestit ikunu jistgħu jiġu koperti bi skema taċ-ċertifikazzjoni, ir-Regolament (UE) 2019/881 jeħtieġ jiġi emendat. Il-Kontrollur Ewropew għall-Protezzjoni tad-Data ġie kkonsultat f’konformità mal-Artikolu 42(1) tar-Regolament (UE) 2018/1725 tal-Parlament Ewropew u tal-Kunsill u ta opinjoni fi [JJ/XX/SSSS],

ADOTTAW DAN IR-REGOLAMENT:

Artikolu 1

Emenda għar-Regolament (UE) 2019/881

Ir-Regolament (UE) 2019/881 huwa emendat kif ġej:

(1)    fl-ewwel subparagrafu tal-Artikolu 1(1), il-punt (b) huwa sostitwit b’dan li ġej:

“(b) qafas għall-istabbiliment ta’ skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà biex ikun żgurat livell adegwat taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT, u s-servizzi tas-sigurtà ġestiti fl-Unjoni, kif ukoll biex tkun evitata l-frammentazzjoni tas-suq intern fir-rigward tal-iskemi taċ-ċertifikazzjoni taċ-ċibersigurtà fl-Unjoni.”;

(2)    l-Artikolu 2 huwa emendat kif ġej:

(a)    il-punti 9, 10 u 11 huma sostitwiti b’dan li ġej:

“(9) “skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà” tfisser sett komprensiv ta’ regoli, rekwiżiti tekniċi, standards u proċeduri li huma stabbiliti fil-livell tal-Unjoni u li japplikaw għaċ-ċertifikazzjoni jew għall-valutazzjoni tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT, jew tas-servizzi tas-sigurtà ġestiti speċifiċi;

(10) “skema nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà” tfisser sett komprensiv ta’ regoli, rekwiżiti tekniċi, standards u proċeduri żviluppati u adottati minn awtorità pubblika nazzjonali u li japplikaw għaċ-ċertifikazzjoni jew għall-valutazzjoni tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti li jkunu fl-ambitu tal-iskema speċifika;

(11) “ċertifikat Ewropew taċ-ċibersigurtà” tfisser dokument li jinħareġ minn korp rilevanti u li jiddikjara li prodott ICT, servizz ICT, proċess tal-ICT jew servizz tas-sigurtà ġestit partikolari jkun ġie evalwat għall-konformità ma’ rekwiżiti tas-sigurtà speċifiċi stabbiliti fi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà;”;

(b)    jiddaħħal il-punt li ġej:

“(14a) “servizz tas-sigurtà ġestit” tfisser servizz li jikkonsisti fit-twettiq ta’ attivitajiet relatati mal-ġestjoni tar-riskju taċ-ċibersigurtà, jew fl-għoti tal-assistenza għal dawk l-attivitajiet, inkluż ir-rispons għall-inċidenti, l-ittestjar tal-penetrazzjoni, l-awditjar tas-sigurtà u l-konsulenza”;

(c)    il-punti 20, 21 u 22 huma sostitwiti b’dan li ġej:

(20) “speċifikazzjoni teknika” tfisser dokument li jippreskrivi r-rekwiżiti tekniċi li jridu jiġu ssodisfati minn prodott tal-ICT, servizz tal-ICT, proċess tal-ICT jew servizz tas-sigurtà ġestit, jew dokument li jippreskrivi l-proċeduri tal-valutazzjoni tal-konformità relatati magħhom;

(21) “livell tal-assigurazzjoni” tfisser bażi għall-fiduċja li prodott tal-ICT, servizz tal-ICT, proċess tal-ICT jew servizz tas-sigurtà ġestit jissodisfa r-rekwiżiti tas-sigurtà ta’ skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà speċifika, u jindika l-livell li fih prodott tal-ICT, servizz tal-ICT, proċess tal-ICT jew servizz tas-sigurtà ġestit ikun ġie evalwat iżda li minnu nnifsu ma jkejjilx is-sigurtà tal-prodott tal-ICT, tas-servizz tal-ICT, tal-proċess tal-ICT jew tas-servizz tas-sigurtà ġestit kkonċernat;

(22) “awtovalutazzjoni tal-konformità” tfisser azzjoni mwettqa minn manifattur jew fornitur ta’ prodotti tal-ICT, servizzi tal-ICT, jew proċessi tal-ICT jew servizzi tas-sigurtà ġestiti li tevalwa jekk dawk il-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT jew is-servizzi tas-sigurtà ġestiti jissodisfaw ir-rekwiżiti ta’ skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà speċifika.”;

(3)    fl-Artikolu 4, il-paragrafu 6 huwa sostitwit b’dan li ġej:

“6. L-ENISA għandha tippromwovi l-użu taċ-ċertifikazzjoni Ewropea taċ-ċibersigurtà, biex tkun evitata l-frammentazzjoni tas-suq intern. L-ENISA għandha tikkontribwixxi għall-istabbiliment u għaż-żamma ta’ qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà f’konformità mat-Titolu III ta’ dan ir-Regolament, biex tiżdied it-trasparenza taċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT, u tas-servizzi tas-sigurtà ġestiti, u b’hekk tissaħħaħ il-fiduċja fis-suq intern diġitali u l-kompetittività tiegħu.”;

(4)    l-Artikolu 8 huwa emendat kif ġej:

(a)    il-paragrafu 1 huwa sostitwit b’dan li ġej:

“1. L-ENISA għandha tappoġġa u tippromwovi l-iżvilupp u l-implimentazzjoni tal-politika tal-Unjoni dwar iċ-ċertifikazzjoni tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti fir-rigward taċ-ċibersigurtà, kif stabbilit fit-Titolu III ta’ dan ir-Regolament, billi:

(a) tissorvelja l-iżviluppi, b’mod kontinwu, fl-oqsma relatati tal-istandardizzazzjoni u tirrakkomanda speċifikazzjonijiet tekniċi xierqa biex jintużaw fl-iżvilupp tal-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà skont il-punt (c) tal-Artikolu 54(1) meta ma jkunx hemm standards disponibbli;

(b) tħejji skemi kandidati Ewropej għaċ-ċertifikazzjoni taċ-ċibersigurtà (“skemi kandidati”) tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti skont l-Artikolu 49;

(c) tevalwa l-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà adottati f’konformità mal-Artikolu 49(8);

(d) tieħu sehem f’rieżamijiet bejn il-pari skont l-Artikolu 59(4);

(e) tassisti lill-Kummissjoni billi tipprovdi s-segretarjat lill-ECCG skont l-Artikolu 62(5).”;

(b)    il-paragrafu 3 huwa sostitwit b’dan li ġej:

“3. L-ENISA għandha tikkompila u tippubblika linji gwida u tiżviluppa prattiki tajbin, fir-rigward tar-rekwiżiti għaċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti b’kooperazzjoni mal-awtoritajiet nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà u l-industrija bi proċess formali, strutturat u trasparenti.”;

(c)    il-paragrafu 5 huwa sostitwit b’dan li ġej:

“5. L-ENISA għandha tiffaċilita l-istabbiliment u l-użu ta’ standards Ewropej u internazzjonali għall-ġestjoni tar-riskji u għas-sigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti.”;

(5)    fl-Artikolu 46, il-paragrafi 1 u 2 huma sostitwiti b’dan li ġej:

“1. Il-qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà għandu jkun stabbilit biex itejjeb il-kundizzjonijiet għall-funzjonament tas-suq intern billi jżid il-livell taċ-ċibersigurtà fl-Unjoni u jippermetti approċċ armonizzat fil-livell tal-Unjoni għall-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà, biex jinħoloq suq uniku diġitali tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti.

2. Il-qafas Ewropew taċ-ċertifikazzjoni taċ-ċibersigurtà għandu jipprevedi mekkaniżmu li jistabbilixxi skemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà. Għandu jikkonferma li l-prodotti tal-ICT, is-servizzi tal-ICT u l-proċessi tal-ICT li jkunu ġew evalwati f’konformità ma’ tali skemi jkunu konformi ma’ rekwiżiti tas-sigurtà speċifikati għall-finijiet tal-protezzjoni tad-disponibbiltà, tal-awtentiċità, tal-integrità jew tal-kunfidenzjalità tad-data maħżuna jew trażmessa jew ipproċessata jew tail-funzjonijiet jew tas-servizzi offruti minn, jew aċċessibbli permezz, ta’ dawk il-prodotti, is-servizzi u l-proċessi tul iċ-ċiklu tal-ħajja tagħhom. Barra minn hekk, għandu jikkonferma li s-servizzi tas-sigurtà ġestiti li jkunu ġew evalwati f’konformità ma’ dawk l-iskemi jkunu konformi ma’ rekwiżiti tas-sigurtà speċifikati għall-finijiet tal-protezzjoni tad-disponibbiltà, tal-awtentiċità, tal-integrità u tal-kunfidenzjalità tad-data, li tiġi aċċessata, ipproċessata, maħżuna jew trażmessa b’rabta mal-forniment ta’ dawk is-servizzi, u li dawk is-servizzi jingħataw kontinwament bil-kompetenza, bl-għarfien espert u bl-esperjenza meħtieġa minn persunal b’livell għoli ħafna ta’ għarfien tekniku rilevanti u integrità professjonali.”;

(6)    il-paragrafi 2 u 3 fl-Artikolu 47 huma sostitwiti b’dan li ġej:

“2. Il-programm ta’ ħidma kontinwu tal-Unjoni għandu b’mod partikolari jinkludi lista tal-prodotti tal-ICT, tas-servizzi tal-ICT u tal-proċessi tal-ICT jew il-kategoriji tagħhom, u tas-servizzi tas-sigurtà ġestiti, li jistgħu jibbenefikaw jekk jiġu inklużi fl-ambitu ta’ skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà.

3. L-inklużjoni ta’ prodotti speċifiċi tal-ICT, servizzi speċifiċi tal-ICT u proċessi speċifiċi tal-ICT jew tal-kategoriji tagħhom, jew ta’ servizzi tas-sigurtà ġestiti speċifiċi, fil-programm ta’ ħidma kontinwu tal-Unjoni għandha tiġi ġġustifikata b’waħda jew aktar mir-raġunijiet li ġejjin:

(a) id-disponibbiltà u l-iżvilupp ta’ skemi nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà li jkopru kategorija speċifika tal-prodotti tal-ICT, tas-servizzi tal-ICT, jew tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti u b’mod partikolari, fir-rigward tar-riskju ta’ frammentazzjoni;

(b) liġi jew politika rilevanti tal-Unjoni jew tal-Istat Membru;

(c) id-domanda tas-suq;

(d) żviluppi fl-ambjent tat-theddid ċibernetiku;

(e) talba għat-tħejjija ta’ skema kandidata speċifika proposta mill-ECCG.”;

(7)    fl-Artikolu 49, il-paragrafu 7 huwa sostitwit b’dan li ġej:

“7. Abbażi tal-iskema kandidata preparata mill-ENISA, il-Kummissjoni tista’ tadotta atti ta’ implimentazzjoni biex tipprevedi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li jissodisfaw ir-rekwiżiti stabbiliti fl-Artikoli 51, 52 u 54. Dawk l-atti ta’ implimentazzjoni għandhom jiġu adottati skont il-proċedura ta’ eżami msemmija fl-Artikolu 66(2).”;

(8)    l-Artikolu 51 huwa emendat kif ġej:

   (a)    it-titolu huwa sostitwit b’dan li ġej:

“Objettivi relatati mas-sigurtà tal-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT u l-proċessi tal-ICT”

   (b)    is-sentenza introduttorja hija sostitwita b’dan li ġej:

“Skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT jew il-proċessi tal-ICT għandha titfassal b’tali mod li tilħaq, kif applikabbli, tal-inqas l-objettivi marbutin mas-sigurtà li ġejjin:”;

(9)    Jiddaħħal l-Artikolu li ġej:

“Artikolu 51a

Objettivi marbutin mas-sigurtà tal-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestiti

Skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għas-servizzi tas-sigurtà ġestiti għandha titfassal b’tali mod li tilħaq, kif applikabbli, tal-inqas l-objettivi marbutin mas-sigurtà li ġejjin:

(a) l-iżgurar li s-servizzi tas-sigurtà ġestiti jingħataw il-kompetenza, l-għarfien espert u l-esperjenza meħtieġa, inkluż li l-persunal inkarigat mill-forniment ta’ dawn is-servizzi jkollu livell għoli ħafna ta’ għarfien tekniku u kompetenza fil-qasam speċifiku, esperjenza biżżejjed u xierqa, u l-ogħla livell ta’ integrità professjonali;

(b) l-iżgurar li l-fornitur ikollu fis-seħħ proċeduri interni xierqa biex jiżgura li s-servizzi tas-sigurtà ġestiti jingħataw b’livell għoli ħafna ta’ kwalità f’kull ħin;

(c) il-protezzjoni tad-data aċċessata, maħżuna, trażmessa jew ipproċessata b’xi mod ieħor fir-rigward tal-forniment tas-servizzi tas-sigurtà ġestiti kontra aċċess aċċidentali jew mhux awtorizzat, ħżin, żvelar, qerda, ipproċessar ieħor, jew telf jew alterazzjoni jew nuqqas ta’ disponibbiltà;

(d) l-iżgurar li d-disponibbiltà u l-aċċess għad-data, is-servizzi u l-funzjonijiet jitreġġgħu lura fil-ħin fil-każ ta’ inċident fiżiku jew tekniku;

(e) l-iżgurar li l-persuni, il-programmi jew il-magni awtorizzati jkunu jistgħu jaċċessaw biss id-data, is-servizzi jew il-funzjonijiet li għalihom jirreferu d-drittijiet tal-aċċess tagħhom;

(f) ir-reġistrar ta’, u l-permess li jiġi vvalutat, liema data, servizzi jew funzjonijiet ikunu ġew aċċessati, użati jew ipproċessati b’xi mod ieħor, f’liema ħinijiet u minn min;

(g) l-iżgurar li l-prodotti tal-ICT, is-servizzi tal-ICT u l-proċessi tal-ICT [u l-hardware] użati waqt il-forniment tas-servizzi tas-sigurtà ġestiti jkunu siguri b’mod awtomatiku u mid-disinn, ma jkunx fihom vulnerabbiltajiet magħrufa u jinkludu l-aħħar aġġornamenti tas-sigurtà;”;

(10)    l-Artikolu 52 huwa emendat kif ġej:

(a)    il-paragrafu 1 huwa sostitwit b’dan li ġej:

“1. Skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà tista’ tispeċifika wieħed jew aktar mil-livelli tal-assigurazzjoni li ġejjin għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti: “bażiku”, “sostanzjali”, jew “għoli”. Il-livell tal-assigurazzjoni għandu jkun proporzjonat mal-livell tar-riskju assoċjat mal-użu maħsub tal-prodott tal-ICT, tas-servizz tal-ICT, tal-proċess tal-ICT jew tas-servizz tas-sigurtà ġestit, mil-lat ta’ probabbiltà u impatt tal-inċident.”;

(b)    il-paragrafu 3 huwa sostitwit b’dan li ġej:

“3. Ir-rekwiżiti tas-sigurtà li jikkorrispondu għal kull livell tal-assigurazzjoni għandhom jingħataw fl-iskema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà rilevanti, inkluż il-funzjonalitajiet tas-sigurtà korrispondenti u l-grad tas-serjetà u tal-approfondiment tal-evalwazzjoni li għandha ssir lill-prodott tal-ICT, lis-servizz tal-ICT, lill-proċess tal-ICT jew lis-servizz tas-sigurtà ġestit.”;

(c)    il-paragrafi 5, 6 u 7 huma sostitwiti b’dan li ġej:

“5. Ċertifikat Ewropew taċ-ċibersigurtà jew dikjarazzjoni tal-konformità tal-UE li tirreferi għal-livell ta’ assigurazzjoni “bażiku” għandhom jipprovdu assigurazzjoni li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li għalihom ikun inħareġ dak iċ-ċertifikat jew tkun inħarġet dik id-dikjarazzjoni ta’ konformità tal-UE jissodisfaw ir-rekwiżiti ta’ sigurtà korrispondenti, inkluż il-funzjonalitajiet tas-sigurtà, u li jkunu ġew evalwati f’livell li hu intiż li jimminimizza r-riskji bażiċi magħrufa ta’ inċidenti u attakki ċibernetiċi. L-attivitajiet ta’ evalwazzjoni li jridu jittieħdu għandhom jinkludu tal-inqas rieżami tad-dokumentazzjoni teknika. Meta tali rieżami ma jkunx adatt, għandhom isiru attivitajiet ta’ evalwazzjoni b’effett ekwivalenti.

6. Ċertifikat Ewropew taċ-ċibersigurtà li jirreferi għal-livell tal-assigurazzjoni “sostanzjali” għandu jipprovdi assigurazzjoni li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li għalihom ikun inħareġ dak iċ-ċertifikat ikunu jissodisfaw ir-rekwiżiti tas-sigurtà korrispondenti, inkluż il-funzjonalitajiet tas-sigurtà, u jkunu ġew evalwati b’livell intiż li jnaqqas kemm jista’ jkun ir-riskji ċibernetiċi magħrufa, u r-riskju ta’ inċidenti u attakki ċibernetiċi mwettqa minn atturi b’ħiliet u b’riżorsi limitati. L-attivitajiet tal-evalwazzjoni li jridu jitwettqu għandhom jinkludu tal-inqas dawn li ġejjin: rieżami biex jintwera n-nuqqas ta’ vulnerabbiltajiet magħrufa pubblikament u ttestjar biex jintwera li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT jew is-servizzi tas-sigurtà ġestiti jimplimentaw sew il-funzjonalitajiet tas-sigurtà meħtieġa. Meta xi attività tal-evalwazzjoni ta’ dan it-tip ma tkunx xierqa, jistgħu jintużaw attivitajiet tal-evalwazzjoni ta’ sostituzzjoni b’effett ekwivalenti.

7. Ċertifikat Ewropew taċ-ċibersigurtà li jirreferi għal-livell tal-assigurazzjoni “għoli” għandu jipprovdi assigurazzjoni li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li għalihom ikun inħareġ dak iċ-ċertifikat ikunu jissodisfaw ir-rekwiżiti tas-sigurtà korrispondenti, inkluż il-funzjonalitajiet tas-sigurtà, u li jkunu ġew evalwati b’livell intiż li jnaqqas kemm jista’ jkun ir-riskju ta’ attakki ċibernetiċi tal-ogħla livell imwettqa minn atturi b’ħiliet u b’riżorsi sinifikanti. L-attivitajiet tal-evalwazzjoni li jridu jitwettqu għandhom jinkludu tal-inqas dawn li ġejjin: rieżami biex jintwera n-nuqqas ta’ vulnerabbiltajiet magħrufa pubblikament; ittestjar biex jintwera li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT jew is-servizzi tas-sigurtà ġestiti jimplimentaw sew il-funzjonalitajiet tas-sigurtà meħtieġa fl-ogħla livell; u valutazzjoni tar-reżistenza tagħhom kontra attakkanti esperti, billi jiġi ttestjat jekk tistax issir penetrazzjoni. Meta xi attività tal-evalwazzjoni ta’ dan it-tip ma tkunx xierqa, jistgħu jsiru attivitajiet ta’ sostituzzjoni b’effett ekwivalenti.”;

(11)    fl-Artikolu 53, il-paragrafi 1, 2 u 3 huma sostitwiti b’dan li ġej:

“1. Skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà tista’ tippermetti l-awtovalutazzjoni tal-konformità fir-responsabbiltà esklużiva tal-manifattur jew tal-fornitur ta’ prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti. L-awtovalutazzjoni tal-konformità għandha tkun permessa biss fir-rigward tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti li jippreżentaw riskju baxx li jikkorrispondi għal-livell tal-assigurazzjoni “bażiku”.

2. Il-manifattur jew il-fornitur ta’ prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti jista’ joħroġ dikjarazzjoni tal-konformità tal-UE li tiddikjara li ġew issodisfati r-rekwiżiti stabbiliti fl-iskema. Permezz tal-ħruġ ta’ tali dikjarazzjoni, il-manifattur jew il-fornitur tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti għandu jassumi r-responsabbiltà għall-konformità tal-prodott tal-ICT, tas-servizz tal-ICT, tal-proċess tal-ICT jew tas-servizz tas-sigurtà ġestit mar-rekwiżiti stabbiliti fl-iskema.

3. Il-manifattur jew il-fornitur ta’ prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti għandu jagħmel id-dikjarazzjoni tal-konformità tal-UE, id-dokumentazzjoni teknika, u l-informazzjoni rilevanti l-oħra kollha relatata mal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT jew tas-servizzi tas-sigurtà ġestiti mal-iskema disponibbli lill-awtorità nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà msemmija fl-Artikolu 58 għall-perijodu previst fl-iskema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà korrispondenti. Kopja tad-dikjarazzjoni tal-konformità tal-UE għandha tiġi ppreżentata lill-awtorità nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà u lill-ENISA.”;

(12)    fl-Artikolu 54, il-paragrafu 1 huwa emendat kif ġej:

(a)    il-punt (a) huwa sostitwit b’dan li ġej:

“(a) is-suġġett u l-ambitu tal-iskema taċ-ċertifikazzjoni, inkluż it-tip jew il-kategoriji tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti koperti;”;

(b)    il-punt (j) huwa sostitwit b’dan li ġej:

“(j) ir-regoli għall-monitoraġġ tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti mar-rekwiżiti taċ-ċertifikati Ewropej taċ-ċibersigurtà jew id-dikjarazzjonijiet tal-konformità tal-UE, inkluż mekkaniżmi li juru konformità kostanti mar-rekwiżiti taċ-ċibersigurtà speċifikati;”;

(c)    il-punt (l) huwa sostitwit b’dan li ġej:

“(l) ir-regoli dwar il-konsegwenzi għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li ġew iċċertifikati jew li għalihom tkun inħarġet dikjarazzjoni tal-konformità tal-UE, iżda li ma jkunux konformi mar-rekwiżiti tal-iskema;”;

(d)    il-punt (o) huwa sostitwit b’dan li ġej:

“(o) l-identifikazzjoni ta’ skemi nazzjonali jew internazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà li jkopru l-istess tip jew kategorija tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti, rekwiżiti tas-sigurtà, metodi u kriterji tal-evalwazzjoni, u livelli tal-assigurazzjoni;”;

(e)    il-punt (q) huwa sostitwit b’dan li ġej:

“(q) il-perjodu tad-disponibbiltà tad-dikjarazzjoni tal-konformità tal-UE, id-dokumentazzjoni teknika, u l-informazzjoni rilevanti l-oħra kollha li trid issir disponibbli mill-manifattur jew il-fornitur tal-prodotti tal-ICT, tas-servizzi tal-ICT, u tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti;”;

(13)    l-Artikolu 56 huwa emendat kif ġej:

(a)    il-paragrafu 1 huwa sostitwit b’dan li ġej:

“1. Il-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li jkunu ġew iċċertifikati bi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà adottata skont l-Artikolu 49 għandhom ikunu preżunti konformi mar-rekwiżiti ta’ tali skema.”;

(b)    il-paragrafu 3 huwa emendat kif ġej:

(i)    l-ewwel subparagrafu huwa sostitwit b’dan li ġej:

“Il-Kummissjoni għandha tivvaluta regolarment l-effiċjenza u l-użu tal-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà adottati u jekk skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà speċifika għandhiex issir obbligatorja permezz tal-liġi rilevanti tal-Unjoni biex tiżgura livell xieraq taċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti fl-Unjoni u ttejjeb il-funzjonament tas-suq intern. L-ewwel valutazzjoni għandha ssir sal-31 ta’ Diċembru 2023, u l-valutazzjonijiet sussegwenti ta’ wara għandhom isiru tal-inqas kull sentejn. Abbażi tal-eżitu ta’ dawk il-valutazzjonijiet, il-Kummissjoni għandha tidentifika l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti koperti bi skema taċ-ċertifikazzjoni eżistenti li għandhom ikunu koperti bi skema taċ-ċertifikazzjoni obbligatorja.”;

(ii)    it-tielet subparagrafu huwa emendat kif ġej:

(aa) il-punt (a) huwa sostitwit b’dan li ġej:

“(a) tieħu kont tal-impatt tal-miżuri fuq il-manifatturi jew il-fornituri ta’ tali prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti u fuq l-utenti f’termini ta’ spiża ta’ dawk il-miżuri u l-benefiċċji soċjetali jew ekonomiċi li jirriżultaw mil-livell imtejjeb antiċipat ta’ sigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT jew is-servizzi tas-sigurtà ġestiti fil-mira;”;

(bb) il-punt (d) huwa sostitwit b’dan li ġej:

“(d) tqis kull implimentazzjoni, miżura u perjodu tranżizzjonali, b’mod partikolari fir-rigward tal-impatt possibbli tal-miżuri fuq il-manifatturi jew il-fornituri tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT, jew tas-servizzi tas-sigurtà ġestiti, inkluż l-SMEs;”;

(c)    il-paragrafi 7 u 8 huma sostitwiti b’dan li ġej:

“7. Il-persuna fiżika jew ġuridika li tippreżenta prodotti tal-ICT, servizzi tal-ICT, proċessi tal-ICT jew servizzi tas-sigurtà ġestiti għal ċertifikazzjoni għandha tqiegħed għad-dispożizzjoni tal-awtorità nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà msemmija fl-Artikolu 58, meta dik l-awtorità tkun il-korp li joħroġ iċ-ċertifikat Ewropew taċ-ċibersigurtà, jew il-korp tal-valutazzjoni tl-konformità msemmi fl-Artikolu 60, kull informazzjoni meħtieġa biex twettaq iċ-ċertifikazzjoni.

8. Id-detentur ta’ ċertifikat Ewropew taċ-ċibersigurtà għandu jinforma lill-awtorità jew korp imsemmi fil-paragrafu 7 b’kull vulnerabbiltà jew irregolarità li jiskopri sussegwentement rigward is-sigurtà tal-prodott tal-ICT, tas-servizz tal-ICT, tal-proċess tal-ICT jew tas-servizz tas-sigurtà ġestit iċċertifikat li jista’ jħalli impatt fuq il-konformità mar-rekwiżiti relatati maċ-ċertifikazzjoni. Dik l-awtorità jew il-korp għandhom jibagħtu dik l-informazzjoni mingħajr dewmien lill-awtorità nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà kkonċernata.”;

(14)    fl-Artikolu 57, il-paragrafi 1 u 2 huma sostitwiti b’dan li ġej:

“1. Mingħajr preġudizzju għall-paragrafu 3 ta’ dan l-Artikolu, l-iskemi nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà u l-proċeduri relatati għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li huma koperti bi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għandhom jieqfu japplikaw mid-data stabbilita fl-att ta’ implimentazzjoni adottat skont l-Artikolu 49(7). L-iskemi nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà u l-proċeduri relatati għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li mhumiex koperti bi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà għandhom jibqgħu jeżistu.

2. L-Istati Membri ma għandhomx jintroduċu skemi nazzjonali ġodda taċ-ċertifikazzjoni taċ-ċibersigurtà għall-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti koperti bi skema Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà li tkun fis-seħħ.”;

(15)    l-Artikolu 58 huwa emendat kif ġej:

(a)    il-paragrafu 7 huwa emendat kif ġej:

(i) il-punti (a) u (b) huma sostitwiti b’dan li ġej:

“(a) jissorveljaw u jinfurzaw ir-regoli inklużi fl-iskemi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà skont il-punt (j) tal-Artikolu 54(1) għall-monitoraġġ tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti mar-rekwiżiti taċ-ċertifikati Ewropej taċ-ċibersigurtà li jkunu nħarġu fit-territorji rispettivi tagħhom, b’kooperazzjoni mal-awtoritajiet tas-sorveljanza tas-suq rilevanti l-oħra;

(b) jimmonitorjaw il-konformità ma’ u jinfurzaw, l-obbligi tal-manifatturi jew il-fornituri tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti li jkunu stabbiliti fit-territorji rispettivi tagħhom u li jwettqu awtovalutazzjoni tal-konformità, u għandhom b’mod partikolari jimmonitorjaw il-konformità ma’ u jinfurzaw l-obbligi ta’ tali manifatturi jew fornituri stabbiliti fl-Artikolu 53(2) u (3) u fl-iskema korrispondenti Ewropea taċ-ċertifikazzjoni taċ-ċibersigurtà;”;

(ii) il-punt (h) huwa sostitwit b’dan li ġej:

“(h) jikkooperaw ma’ awtoritajiet nazzjonali oħra responsabbli għaċ-ċertifikazzjoni taċ-ċibersigurtà jew awtoritajiet pubbliċi oħra, inkluż billi jikkondividu l-informazzjoni dwar in-nuqqas ta’ konformità possibbli tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti mar-rekwiżiti ta’ dan ir-Regolament jew mar-rekwiżiti ta’ skemi speċifiċi Ewropej taċ-ċertifikazzjoni taċ-ċibersigurtà; u”;

(b)    il-paragrafu 9 huwa sostitwit b’dan li ġej:

“9. L-awtoritajiet nazzjonali taċ-ċertifikazzjoni taċ-ċibersigurtà għandhom jikkooperaw bejniethom u mal-Kummissjoni, b’mod partikolari, billi jiskambjaw informazzjoni, esperjenza u prattiki tajba fir-rigward taċ-ċertifikazzjoni taċ-ċibersigurtà u kwistjonijiet tekniċi rigward iċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, u tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti.”;

(16)    fl-Artikolu 59(3), il-punti (b) u (c) huma sostitwiti b’dan li ġej:

“(b) il-proċeduri għas-superviżjoni u l-infurzar tar-regoli għall-monitoraġġ tal-konformità tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti maċ-ċertifikati Ewropej taċ-ċibersigurtà skont il-punt (a) tal-Artikolu 58(7);

(c) il-proċeduri għall-monitoraġġ u l-infurzar tal-obbligi tal-manifatturi jew il-fornituri tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT jew tas-servizzi tas-sigurtà ġestiti skont il-punt (b) tal-Artikolu 58(7);”;

(17)    fl-Artikolu 67, il-paragrafi 2 u 3 huma sostitwiti b’dan li ġej:

“2. L-evalwazzjoni għandha tivvaluta wkoll l-impatt, l-effettività u l-effiċjenza tad-dispożizzjonijiet tat-Titolu III ta’ dan ir-Regolament fir-rigward tal-objettivi li jkun żgurat livell adegwat taċ-ċibersigurtà tal-prodotti tal-ICT, tas-servizzi tal-ICT, tal-proċessi tal-ICT u tas-servizzi tas-sigurtà ġestiti fl-Unjoni u li jittejjeb il-funzjonament tas-suq intern.

3. L-evalwazzjoni għandha tivvaluta jekk ikunux meħtieġa rekwiżiti taċ-ċibersigurtà essenzjali għall-aċċess għas-suq intern biex ikun evitat li l-prodotti tal-ICT, is-servizzi tal-ICT, il-proċessi tal-ICT u s-servizzi tas-sigurtà ġestiti li ma jkunux jissodisfaw ir-rekwiżiti bażiċi taċ-ċibersigurtà mid-dħul fis-suq tal-Unjoni.”.

Artikolu 2

Dan ir-Regolament għandu jidħol fis-seħħ fl-għoxrin jum wara dak tal-pubblikazzjoni tiegħu f’Il-Ġurnal Uffiċjali tal-Unjoni Ewropea.

Dan ir-Regolament għandu jorbot fl-intier tiegħu u japplika direttament fl-Istati Membri kollha.

Magħmul fi Strasburgu,

Għall-Parlament Ewropew    Għall-Kunsill

Il-President    Il-President

(1)    Ir-Regolament (UE) 2019/881 tal-Parlament Ewropew u tal-Kunsill tas-17 ta’ April 2019 dwar l-ENISA (l-Aġenzija tal-Unjoni Ewropea għaċ-Ċibersigurtà) u dwar iċ-ċertifikazzjoni taċ-ċibersigurtà tat-teknoloġija tal-informazzjoni u tal-komunikazzjoni u li jħassar ir-Regolament (UE) Nru 526/2013 (l-Att dwar iċ-Ċibersigurtà); ĠU L 151/15, 7.6.2019.
(2)    9364/22.
(3)    JOIN(2022) 49 final.
(4)    ĠU L 333/810, 27.12.2022.
(5)    ĠU L 119/1 4.5.2016.
(6)    ĠU L 218/30 13.8.2008.
(7)    Ir-Regolament (UE) 2019/881 tal-Parlament Ewropew u tal-Kunsill tas-17 ta’ April 2019 dwar l-ENISA (l-Aġenzija tal-Unjoni Ewropea għaċ-Ċibersigurtà) u dwar iċ-ċertifikazzjoni taċ-ċibersigurtà tat-teknoloġija tal-informazzjoni u tal-komunikazzjoni u li jħassar ir-Regolament (UE) Nru 526/2013 (l-Att dwar iċ-Ċibersigurtà) (ĠU L 151, 7.6.2019, p. 15).
(8)    Id-Direttiva (UE) 2022/2555 tal-Parlament Ewropew u tal-Kunsill tal-14 ta’ Diċembru 2022 dwar miżuri għal livell għoli komuni ta’ ċibersigurtà madwar l-Unjoni kollha, li temenda r-Regolament (UE) Nru 910/2014 u d-Direttiva (UE) 2018/1972, u li tħassar id-Direttiva (UE) 2016/1148 (Direttiva NIS 2) (ĠU L 333, 27.12.2022, p. 80).