|
2.12.2019 |
NL |
Publicatieblad van de Europese Unie |
L 311/37 |
BESLUIT (EU, Euratom) 2019/1963 VAN DE COMMISSIE
van 17 oktober 2019
tot vaststelling van uitvoeringsbepalingen inzake industriële beveiliging met betrekking tot gerubriceerde aanbestedingscontracten
DE EUROPESE COMMISSIE,
Gezien het Verdrag betreffende de werking van de Europese Unie, en met name artikel 249,
Gezien het Verdrag tot oprichting van de Europese Gemeenschap voor Atoomenergie, en met name artikel 106,
Gezien Besluit (EU, Euratom) 2015/443 van de Commissie van 13 maart 2015 betreffende veiligheid binnen de Commissie (1),
Gezien Besluit (EU, Euratom) 2015/444 van de Commissie van 13 maart 2015 betreffende de veiligheidsvoorschriften voor de bescherming van gerubriceerde EU-informatie (2),
Gezien Besluit (EU, Euratom) 2017/46 van de Commissie van 10 januari 2017 over de beveiliging van communicatie- en informatiesystemen binnen de Europese Commissie (3),
Na raadpleging van de deskundigengroep voor de veiligheid van de Commissie, overeenkomstig artikel 41, lid 5, van Besluit (EU, Euratom) 2015/444,
Overwegende hetgeen volgt:
|
(1) |
In de artikelen 41, 42, 47 en 48 van Besluit (EU, Euratom) 2015/444 wordt bepaald dat er meer gedetailleerde bepalingen ter aanvulling en ondersteuning van hoofdstuk 6 van dat besluit moeten worden vastgesteld in uitvoeringsbepalingen inzake industriële beveiliging, die betrekking hebben op kwesties zoals aanbesteding, sluiting van gerubriceerde contracten, veiligheidsverklaringen voor een vestiging, veiligheidsverklaringen voor personeel, bezoeken, overdracht en vervoer van gerubriceerde informatie van de Europese Unie (EUCl). |
|
(2) |
In Besluit (EU, Euratom) 2015/444 wordt bepaald dat gerubriceerde contracten moeten worden uitgevoerd in nauwe samenwerking met de nationale veiligheidsautoriteiten, de aangewezen veiligheidsautoriteiten of andere bevoegde autoriteiten van de betrokken lidstaten; de lidstaten zijn overeengekomen ervoor te zorgen dat elke onder hun bevoegdheid vallende entiteit die gerubriceerde informatie afkomstig van de Commissie kan ontvangen of genereren, een gedegen veiligheidsonderzoek heeft ondergaan en een passende bescherming kan bieden die gelijkwaardig is aan de bescherming die door de veiligheidsvoorschriften van de Raad van de Europese Unie wordt geboden voor de bescherming van gerubriceerde EU-informatie welke een overeenkomstige rubricering draagt, zoals bepaald in de Overeenkomst tussen de lidstaten van de Europese Unie, in het kader van de Raad bijeen, betreffende de bescherming van in het belang van de Europese Unie uitgewisselde gerubriceerde informatie (4). |
|
(3) |
De Raad, de Commissie en de hoge vertegenwoordiger van de Unie voor buitenlandse zaken en veiligheidsbeleid zijn overeengekomen te zorgen voor maximale consistentie bij de toepassing van beveiligingsvoorschriften betreffende de bescherming van EUCI, rekening houdend met hun specifieke institutionele en organisatorische behoeften, conform de verklaringen die zijn gehecht aan de notulen van de Raadszitting waarop Besluit 2013/488/EU van de Raad (5) betreffende de beveiligingsvoorschriften voor de bescherming van gerubriceerde EU-informatie is aangenomen. |
|
(4) |
De uitvoeringsbepalingen van de Commissie inzake industriële beveiliging met betrekking tot gerubriceerde contracten moeten bijgevolg ook een maximale consistentie waarborgen en rekening houden met de op 13 december 2016 door het beveiligingscomité van de Raad goedgekeurde richtsnoeren inzake industriële beveiliging en de artikelen 7 en 22 van Richtlijn 2009/81/EG van het Europees Parlement en de Raad (6). |
|
(5) |
Op 4 mei 2016 heeft de Commissie een besluit (7) vastgesteld waarbij het voor veiligheid bevoegde lid van de Commissie wordt gemachtigd om namens de Commissie en onder haar verantwoordelijkheid de in artikel 60 van Besluit (EU, Euratom) 2015/444 bedoelde uitvoeringsbepalingen vast te stellen, |
HEEFT HET VOLGENDE BESLUIT VASTGESTELD:
HOOFDSTUK 1
ALGEMENE BEPALINGEN
Artikel 1
Onderwerp en toepassingsgebied
1. In dit besluit worden uitvoeringsbepalingen inzake industriële beveiliging met betrekking tot gerubriceerde aanbestedingscontracten vastgesteld ter ondersteuning van de uitvoering van Besluit (EU, Euratom) 2015/444 en met name hoofdstuk 6 van dat besluit.
2. In dit besluit worden specifieke vereisten vastgesteld voor de bescherming van gerubriceerde EU-informatie (EUCI) door marktdeelnemers in de precontractuele fase, tijdens de gehele levenscyclus van door de Europese Commissie gesloten gerubriceerde contracten en in door contractanten van de Commissie gesloten subcontracten.
3. Dit besluit heeft betrekking op informatie met de volgende rubriceringsniveaus:
|
a) |
RESTREINT UE/EU RESTRICTED, |
|
b) |
CONFIDENTIEL UE/EU CONFIDENTIAL, |
|
c) |
SECRET UE/EU SECRET. |
Artikel 2
Verantwoordelijkheid binnen de Commissie
1. In het kader van de in het Financieel Reglement (8) beschreven verantwoordelijkheden ziet elke ordonnateur van de aanbestedende dienst van de Commissie erop toe dat in het gerubriceerde contract wordt verwezen naar de minimumnormen inzake industriële beveiliging die zijn vastgesteld in hoofdstuk 6 van Besluit (EU, Euratom) 2015/444 en in deze uitvoeringsbepalingen en, in voorkomend geval, in de aankondiging van de opdracht of de uitnodiging tot inschrijving, en dat deze normen bij de uitvoering in acht worden genomen.
2. Daartoe wint de betrokken ordonnateur in alle stadia het advies in van de veiligheidsautoriteit van de Commissie over kwesties in verband met de beveiligingselementen van een gerubriceerd contract, programma of project en stelt hij de lokale veiligheidsagent in kennis van de gesloten contracten. De beslissing over het rubriceringsniveau van specifieke onderwerpen berust bij de aanbestedende dienst en wordt genomen met inachtneming van de rubriceringsgids.
3. Bij de inachtneming van de vereisten van deze uitvoeringsbepalingen werkt de veiligheidsautoriteit van de Commissie nauw samen met de nationale veiligheidsautoriteiten en de aangewezen veiligheidsautoriteiten van de betrokken lidstaten, met name wat betreft de veiligheidsverklaringen voor een vestiging, de veiligheidsverklaringen voor personeel, de procedures voor bezoeken en de vervoerplannen.
HOOFDSTUK 2
BEHANDELING VAN AANBESTEDINGEN BIJ GERUBRICEERDE CONTRACTEN
Artikel 3
Basisbeginselen
1. Gerubriceerde contracten worden alleen gegund aan in een lidstaat geregistreerde marktdeelnemers, of aan in een derde land geregistreerde of door een internationale organisatie opgerichte marktdeelnemers wanneer dat derde land of die internationale organisatie een informatiebeveiligingsovereenkomst met de Europese Unie heeft gesloten of een administratieve regeling heeft getroffen met de Commissie (9).
2. Voorafgaand aan de uitnodiging tot inschrijving voor een gerubriceerd contract bepaalt de aanbestedende dienst het rubriceringsniveau van alle informatie die aan inschrijvers kan worden verstrekt. De aanbestedende dienst bepaalt ook het maximale rubriceringsniveau van alle informatie die bij de uitvoering van het contract, het programma of het project wordt gegenereerd, of ten minste de verwachte omvang en het verwachte type van de op te stellen of te behandelen informatie, en de noodzaak van een gerubriceerd communicatie- en informatiesysteem.
3. De aanbestedende dienst zorgt ervoor dat er in de aankondigingen van gerubriceerde opdrachten informatie wordt verstrekt over de bijzondere beveiligingsverplichtingen in verband met gerubriceerde informatie. Bijlage I bevat een voorbeeld van een template voor de in aankondigingen van opdrachten op te nemen informatie.
4. De aanbestedende dienst zorgt ervoor dat informatie met rubricering RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL en SECRET UE/EU SECRET pas aan de inschrijvers wordt bekendgemaakt nadat zij een niet-openbaarmakingsovereenkomst hebben ondertekend, waarin inschrijvers ertoe worden verplicht EUCI te behandelen en te beschermen conform Besluit (EU, Euratom) 2015/444 en de uitvoeringsbepalingen daarvan.
5. Alle contractanten die verplicht zijn om informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET in hun vestigingen te behandelen of op te slaan, hetzij tijdens de uitvoering van het gerubriceerde contract zelf, hetzij in de precontractuele fase, zijn in het bezit van een veiligheidsverklaring voor een vestiging van het vereiste niveau. Hieronder worden de drie scenario’s geschetst die zich kunnen voordoen tijdens de aanbestedingsfase voor een gerubriceerd contract waarbij EUCI met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET gemoeid is:
|
a) |
geen toegang tot EUCI met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET tijdens de aanbestedingsfase: wanneer de aankondiging van de opdracht of de uitnodiging tot inschrijving een contract betreft waarbij EUCI met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET gemoeid is, maar waarbij de inschrijver niet verplicht is deze informatie in de aanbestedingsfase te behandelen, wordt een inschrijver die niet in het bezit is van een veiligheidsverklaring voor een vestiging van het vereiste niveau, niet van de aanbestedingsprocedure uitgesloten op grond van het feit dat hij niet in het bezit is van een veiligheidsverklaring voor een vestiging; |
|
b) |
toegang tot EUCI met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET in de bedrijfsruimten van de aanbestedende dienst tijdens de aanbestedingsfase: toegang wordt verleend aan het personeel van de inschrijver dat in het bezit is van een veiligheidsverklaring voor personeel van het vereiste niveau en dat een “noodzaak tot kennisname” heeft. Voordat die toegang wordt verleend, gaat de aanbestedende dienst via de veiligheidsautoriteit van de Commissie bij de respectieve nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit na of er in deze fase krachtens de nationale wet- en regelgeving ook een veiligheidsverklaring voor een vestiging vereist is; |
|
c) |
behandeling of opslag van EUCI met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET in de bedrijfsruimten van de aanbestedende dienst tijdens de aanbestedingsfase: wanneer inschrijvers krachtens de aankondiging van de opdracht of de uitnodiging tot inschrijving in hun bedrijfsruimten EUCI moeten behandelen of opslaan, is de inschrijver in het bezit van een veiligheidsverklaring voor een vestiging van het vereiste niveau. In dergelijke omstandigheden krijgt de aanbestedende dienst via de veiligheidsautoriteit van de Commissie van de desbetreffende nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit de garantie dat er aan de inschrijver een passende veiligheidsverklaring voor een vestiging is verleend. Toegang wordt verleend aan het personeel van de inschrijver dat in het bezit is van een veiligheidsverklaring voor personeel van het vereiste niveau en dat een “noodzaak tot kennisname” heeft. |
6. Een veiligheidsverklaring voor een vestiging is in beginsel niet vereist voor toegang tot informatie met rubricering RESTREINT UE/EU RESTRICTED, noch in de aanbestedingsfase, noch voor de uitvoering van het contract. Wanneer de lidstaten op grond van hun nationale wet- en regelgeving een veiligheidsverklaring voor een vestiging op het niveau RESTREINT UE/EU RESTRICTED verlangen voor contracten of subcontracten (zie bijlage IV) leggen die nationale voorschriften geen aanvullende verplichtingen op aan andere lidstaten of sluiten zij inschrijvers, contractanten of subcontractanten van lidstaten waar er geen dergelijke voorschriften inzake een veiligheidsverklaring voor een vestiging bestaan voor toegang tot informatie met rubricering RESTREINT UE/EU RESTRICTED, niet uit van de desbetreffende contracten/subcontracten of van mededinging op dat gebied. Deze contracten worden in de lidstaten uitgevoerd overeenkomstig hun nationale wet- en regelgeving.
7. Indien er een veiligheidsverklaring voor een vestiging is vereist voor de uitvoering van een gerubriceerd contract, dient de aanbestedende dienst via de veiligheidsautoriteit van de Commissie een verzoek in bij de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de contractant, waarbij gebruik wordt gemaakt van een informatieblad voor de veiligheidsverklaring voor een vestiging. Bijlage III, aanhangsel D, bevat een voorbeeld van een informatieblad voor de veiligheidsverklaring voor een vestiging (10). Het gerubriceerde contract wordt pas gegund nadat de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de contractant de veiligheidsverklaring voor een vestiging van de inschrijver heeft bevestigd. De reactie op een informatieblad voor de veiligheidsverklaring voor een vestiging wordt, voor zover mogelijk, binnen tien werkdagen na de datum van het verzoek verstrekt.
Artikel 4
Uitbesteding bij gerubriceerde contracten
1. De voorwaarden waaronder een contractant aan wie een gerubriceerd contract van de Commissie wordt gegund, een beroep kan doen op subcontractanten, worden vastgesteld in de uitnodiging tot inschrijving en in de aanbestedingsstukken. Wanneer het op grond van het gerubriceerde contract is toegestaan sommige delen van het contract uit te besteden, is voor die uitbesteding de voorafgaande schriftelijke toestemming van de aanbestedende dienst vereist. Alvorens zijn toestemming te geven, raadpleegt de aanbestedende dienst de veiligheidsautoriteit van de Commissie.
2. Gerubriceerde contracten worden alleen uitbesteed aan in een lidstaat geregistreerde marktdeelnemers, of aan in een derde land geregistreerde of door een internationale organisatie opgerichte marktdeelnemers wanneer dat derde land of die internationale organisatie een informatiebeveiligingsovereenkomst met de Europese Unie heeft gesloten of een administratieve regeling heeft getroffen met de Commissie (11).
HOOFDSTUK 3
TOEWIJZING VAN GERUBRICEERDE CONTRACTEN VAN DE COMMISSIE
Artikel 5
Basisbeginselen
1. Bij de toewijzing van een gerubriceerd contract zorgt de aanbestedende dienst er samen met de veiligheidsautoriteit van de Commissie voor dat de verplichtingen van de contractant met betrekking tot de bescherming van EUCI die aan die contractant wordt verstrekt of bij de uitvoering van het contract wordt gegenereerd, een integrerend onderdeel vormen van het contract. De specifieke veiligheidsvereisten voor het contract hebben de vorm van een memorandum over de beveiligingsaspecten. Bijlage III bevat een voorbeeld van een template voor een memorandum over de beveiligingsaspecten.
2. Alvorens een gerubriceerd contract te ondertekenen, stelt de aanbestedende dienst, na raadpleging van de veiligheidsautoriteit van de Commissie, een rubriceringsgids op voor de taken die moeten worden uitgevoerd en de informatie die wordt gegenereerd bij de uitvoering van het contract, of, in voorkomend geval, op programma- of projectniveau. De rubriceringsgids is een onderdeel van het memorandum over de beveiligingsaspecten.
3. De specifieke veiligheidsvereisten voor het programma of het project hebben de vorm van beveiligingsinstructies voor een programma (of project). De beveiligingsinstructies voor een programma (of project) kunnen worden opgesteld aan de hand van de bepalingen van de in bijlage III opgenomen template voor het memorandum over de beveiligingsaspecten. Die beveiligingsinstructies worden ontwikkeld door de afdeling van de Commissie die het programma of het project beheert, in nauwe samenwerking met de veiligheidsautoriteit van de Commissie, en worden voor advies voorgelegd aan de deskundigengroep voor de veiligheid van de Commissie. Wanneer een contract deel uitmaakt van een programma of een project met eigen beveiligingsinstructies voor een programma (of project), heeft het memorandum over de beveiligingsaspecten een vereenvoudigde vorm en bevat het een verwijzing naar de beveiligingsbepalingen van de beveiligingsinstructies van het programma of het project.
4. De aanbestedende dienst wordt beschouwd als de bron van gerubriceerde informatie die voor de uitvoering van het contract is gecreëerd en behandeld.
5. De aanbestedende dienst stelt via de veiligheidsautoriteit van de Commissie de nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten van alle contractanten en subcontractanten in kennis van de sluiting van gerubriceerde contracten of subcontracten en van de verlenging of vroegtijdige beëindiging van dergelijke contracten of subcontracten. Een lijst van de vereisten per land is opgenomen in bijlage IV.
6. Contracten waarbij informatie met rubricering RESTREINT UE/EU RESTRICTED gemoeid is, bevatten een contractbeveiligingsclausule die de bepalingen van bijlage III, aanhangsel E, bindend maakt voor de contractant. Deze contracten bevatten een memorandum over de beveiligingsaspecten, waarin minimaal de vereisten voor de behandeling van informatie met rubricering RESTREINT UE/EU RESTRICTED zijn opgenomen, met inbegrip van informatieborgingaspecten en specifieke vereisten waaraan moet worden voldaan door de contractant die in opdracht van de aanbestedende dienst het eigen communicatie- en informatiesysteem homologeert dat wordt gebruikt voor de behandeling van informatie met rubricering RESTREINT UE/EU RESTRICTED.
7. Wanneer informatie met rubricering RESTREINT UE/EU RESTRICTED aan inschrijvers of potentiële contractanten wordt verstrekt, worden de in lid 6 vermelde minimumvereisten opgenomen in de inschrijvingen of in de desbetreffende niet-openbaarmakingsregelingen die in de aanbestedingsfase worden gesloten.
8. Wanneer de nationale wet- en regelgeving van de lidstaten dit vereist, zorgen de nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten ervoor dat onder hun bevoegdheid vallende contractanten of subcontractanten de toepasselijke beveiligingsbepalingen voor de bescherming van informatie met rubricering RESTREINT UE/EU RESTRICTED in acht nemen en brengen zij controlebezoeken aan vestigingen van contractanten op hun grondgebied. Indien de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit niet aan een dergelijke verplichting is onderworpen, zorgt de aanbestedende dienst ervoor dat de contractant de voorgeschreven beveiligingsbepalingen van bijlage III toepast.
Artikel 6
Toegang tot EUCI voor personeel van contractanten en subcontractanten
1. De betrokken afdeling van de Commissie zorgt er als aanbestedende dienst voor dat gerubriceerde contracten bepalingen bevatten die stipuleren dat het personeel van een contractant of subcontractant dat voor de uitvoering van het gerubriceerde contract of subcontract toegang nodig heeft tot EUCI, deze toegang alleen krijgt indien:
|
a) |
voor de betrokkene de noodzaak tot kennisname is vastgesteld; |
|
b) |
voor informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET door de respectieve nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit of een andere bevoegde veiligheidsautoriteit aan de betrokkene een veiligheidsverklaring voor personeel van het vereiste niveau is verleend; |
|
c) |
de betrokkene is geïnstrueerd over de toepasselijke beveiligingsvoorschriften voor de bescherming van EUCI en hij zijn verantwoordelijkheden in verband met de bescherming van dergelijke informatie heeft aanvaard. |
2. Indien een contractant of subcontractant een onderdaan van een niet-EU-land in dienst wil nemen voor een functie waarvoor toegang tot EUCI met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET is vereist, is het de verantwoordelijkheid van de contractant of subcontractant om de procedure voor het verkrijgen van een veiligheidsverklaring voor een dergelijke persoon in te leiden overeenkomstig de nationale wet- en regelgeving die van toepassing is op de plaats waar de toegang tot de EUCI zal worden verleend.
HOOFDSTUK 4
BEZOEKEN IN VERBAND MET GERUBRICEERDE CONTRACTEN
Artikel 7
Basisbeginselen
1. Wanneer de Commissie, contractanten of subcontractanten voor de uitvoering van een gerubriceerd contract in elkaars bedrijfsruimten toegang moeten hebben tot informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET, worden er, in overleg met de nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten of een andere bevoegde veiligheidsautoriteit, bezoeken georganiseerd.
2. Voor de in lid 1 bedoelde bezoeken gelden de volgende vereisten:
|
a) |
het bezoek heeft een officieel doel in verband met een door de Commissie toegewezen gerubriceerd contract; |
|
b) |
elke bezoeker is in het bezit van een veiligheidsverklaring voor personeel van het vereiste niveau en de noodzaak tot kennisname staat vast, teneinde toegang te krijgen tot EUCI die wordt verstrekt of gegenereerd bij de uitvoering van een door de Commissie toegewezen gerubriceerd contract. |
Artikel 8
Aanvragen voor bezoeken
1. Bezoeken van contractanten aan vestigingen van andere contractanten of aan bedrijfsruimten van de Commissie die toegang behelzen tot informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET, worden conform de volgende procedure geregeld:
|
a) |
de veiligheidsagent van de vestiging die de bezoeker stuurt, vult alle relevante onderdelen van het aanvraagformulier voor een bezoek in en dient de aanvraag in bij de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de vestiging. Een template van het aanvraagformulier voor een bezoek is opgenomen in bijlage III, aanhangsel C; |
|
b) |
de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de verzendende vestiging bevestigt de veiligheidsverklaring voor personeel van de bezoeker voordat de aanvraag voor een bezoek wordt ingediend bij de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de ontvangende vestiging (of de veiligheidsautoriteit van de Commissie in het geval van een bezoek aan de bedrijfsruimten van de Commissie); |
|
c) |
de veiligheidsagent van de verzendende vestiging ontvangt vervolgens via zijn nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit het antwoord van de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de ontvangende vestiging (of de veiligheidsautoriteit van de Commissie), die de aanvraag voor een bezoek goedkeurt of afwijst; |
|
d) |
een aanvraag voor een bezoek wordt geacht te zijn goedgekeurd als er tot vijf werkdagen vóór de datum van het bezoek geen bezwaar wordt gemaakt. |
2. Bezoeken van ambtenaren van de Commissie aan vestigingen van de contractant die toegang behelzen tot informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET, worden conform de volgende procedure geregeld:
|
a) |
de bezoeker vult alle relevante onderdelen van het aanvraagformulier voor een bezoek in en dient het in bij de veiligheidsautoriteit van de Commissie; |
|
b) |
de veiligheidsautoriteit van de Commissie bevestigt de veiligheidsverklaring voor personeel van de bezoeker voordat de aanvraag voor een bezoek wordt ingediend bij de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de ontvangende vestiging; |
|
c) |
de veiligheidsautoriteit van de Commissie ontvangt een antwoord van de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de ontvangende vestiging, die de aanvraag voor een bezoek goedkeurt of afwijst; |
|
d) |
een aanvraag voor een bezoek wordt geacht te zijn goedgekeurd als er tot vijf werkdagen vóór de datum van het bezoek geen bezwaar wordt gemaakt. |
3. Een aanvraag voor een bezoek kan betrekking hebben op een enkel bezoek of op herhaalde bezoeken. In het geval van herhaalde bezoeken kan de aanvraag voor een bezoek tot één jaar geldig zijn vanaf de gevraagde startdatum.
4. De geldigheidsduur van een aanvraag voor een bezoek overschrijdt niet de geldigheidsduur van de veiligheidsverklaring voor personeel van de bezoeker.
5. Als algemene regel geldt dat een aanvraag voor een bezoek ten minste 15 werkdagen vóór de datum van het bezoek wordt ingediend bij de bevoegde veiligheidsautoriteit van de ontvangende vestiging.
Artikel 9
Procedures voor bezoeken
1. Alvorens de bezoeker toegang te verlenen tot EUCI, zorgt de veiligheidsdienst van de ontvangende vestiging voor de inachtneming van alle met het bezoek verband houdende beveiligingsprocedures en –regels die door zijn nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit zijn vastgesteld.
2. Bezoekers bewijzen bij aankomst in de ontvangende vestiging hun identiteit door een geldige identiteitskaart of een geldig paspoort over te leggen. De identificatiegegevens stemmen overeen met de in de aanvraag voor een bezoek verstrekte gegevens.
3. De ontvangende vestiging zorgt ervoor dat er een register wordt bijgehouden van alle bezoekers, met daarin hun naam, de organisatie die zij vertegenwoordigen, de datum waarop de veiligheidsverklaring voor personeel verstrijkt, de datum van het bezoek en de namen van de bezochte personen. Dit register wordt gedurende een periode van ten minste vijf jaar bewaard, of langer indien de nationale regelgeving van het land van de ontvangende vestiging dit vereist.
Artikel 10
Rechtstreeks geregelde bezoeken
1. In het kader van specifieke projecten kunnen de desbetreffende nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten en de veiligheidsautoriteit van de Commissie in onderling overleg een procedure vaststellen op grond waarvan bezoeken in verband met een specifiek gerubriceerd contract rechtstreeks kunnen worden geregeld tussen de veiligheidsagent van de bezoeker en de veiligheidsagent van de te bezoeken vestiging. Een template van het daarvoor te gebruiken formulier is opgenomen in bijlage III, aanhangsel C. Een dergelijke uitzonderlijke procedure wordt beschreven in de beveiligingsinstructies voor een programma (of project) of in andere specifieke regelingen. In dergelijke gevallen zijn de procedures van artikel 8 en artikel 9, lid 1, niet van toepassing.
2. Bezoeken die toegang behelzen tot informatie met rubricering RESTREINT UE/EU RESTRICTED, worden rechtstreeks tussen de verzendende en de ontvangende entiteit geregeld, zonder dat de procedures van artikel 8 en artikel 9, lid 1, hoeven te worden gevolgd.
HOOFDSTUK 5
OVERDRACHT EN VERVOER VAN EUCI BIJ DE UITVOERING VAN GERUBRICEERDE CONTRACTEN
Artikel 11
Basisbeginselen
De aanbestedende dienst zorgt ervoor dat alle besluiten in verband met de overdracht en het vervoer van EUCI in overeenstemming zijn met Besluit (EU, Euratom) 2015/444 en de uitvoeringsbepalingen daarvan, en met de voorwaarden van het gerubriceerde contract, met inbegrip van de toestemming van de bron ervan.
Artikel 12
Elektronische behandeling
1. De elektronische behandeling en overdracht van EUCI wordt uitgevoerd in overeenstemming met de hoofdstukken 5 en 6 van Besluit (EU, Euratom) 2015/444 en de uitvoeringsbepalingen daarvan.
De communicatie- en informatiesystemen die eigendom zijn van een contractant en die worden gebruikt voor de behandeling van EUCI in het kader van de uitvoering van het contract, worden gehomologeerd door de bevoegde veiligheidshomologatieautoriteit. Elke elektronische overdracht van EUCI wordt beschermd door encryptieproducten die zijn goedgekeurd overeenkomstig artikel 36, lid 4, van Besluit (EU, Euratom) 2015/444. TEMPEST-maatregelen worden uitgevoerd overeenkomstig artikel 36, lid 6, van dat besluit.
2. De veiligheidshomologatie van het communicatie- en informatiesysteem van de contractant waarin EUCI met rubricering RESTREINT UE/EU RESTRICTED wordt behandeld en de eventuele koppeling daarvan, kunnen worden gedelegeerd aan de veiligheidsagent van een contractant indien de nationale wet- en regelgeving dit toestaat. Wanneer die taak wordt gedelegeerd, is de contractant verantwoordelijk voor de uitvoering van de minimale veiligheidsvoorschriften die in het memorandum over de beveiligingsaspecten zijn beschreven voor de behandeling van informatie met rubricering RESTREINT UE/EU RESTRICTED in zijn communicatie- en informatiesysteem. De desbetreffende nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten en veiligheidshomologatieautoriteiten blijven echter verantwoordelijk voor de bescherming van de door de contractant behandelde informatie met rubricering RESTREINT UE/EU RESTRICTED en behouden het recht om de door de contractanten genomen beveiligingsmaatregelen te controleren. Bovendien verstrekt de contractant de aanbestedende dienst en, indien vereist krachtens de nationale wet- en regelgeving, de bevoegde nationale veiligheidshomologatieautoriteit een verklaring van overeenstemming, waarin wordt gecertificeerd dat het communicatie- en informatiesysteem van de contractant en de bijbehorende koppelingen zijn gehomologeerd voor de behandeling van EUCI met rubricering RESTREINT UE/EU RESTRICTED (12).
Artikel 13
Vervoer door commerciële koeriers
Bij het vervoer van EUCI door commerciële koeriers worden de relevante bepalingen van de besluiten van de Commissie inzake uitvoeringsvoorschriften voor de behandeling van informatie met rubricering RESTREINT UE/EU RESTRICTED en CONFIDENTIEL UE/EU CONFIDENTIAL in acht genomen.
Artikel 14
Vervoer in handbagage
1. Voor het vervoer van gerubriceerde informatie in handbagage gelden er strenge veiligheidsvereisten.
2. Personeel van de contractant mag informatie met rubricering RESTREINT UE/EU RESTRICTED binnen de EU vervoeren in handbagage, mits aan de volgende vereisten wordt voldaan:
|
a) |
de gebruikte envelop/verpakking is ondoorzichtig en daarop is geen vermelding aangebracht betreffende de rubricering van de inhoud ervan; |
|
b) |
de drager geeft de gerubriceerde informatie niet uit handen; |
|
c) |
de envelop/verpakking wordt onderweg niet geopend. |
3. Voor informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL en SECRET UE/EU SECRET wordt het vervoer in handbagage door personeel van de contractant binnen een EU-lidstaat vooraf geregeld tussen de verzendende en de ontvangende entiteiten. De verzendende autoriteit of vestiging stelt de ontvangende autoriteit of vestiging in kennis van de gegevens van de zending, met inbegrip van de referentie, de rubricering, het verwachte tijdstip van aankomst en de naam van de koerier. Dit vervoer in handbagage is toegestaan, mits aan de volgende vereisten wordt voldaan:
|
a) |
de gerubriceerde informatie wordt vervoerd in een dubbele envelop/verpakking; |
|
b) |
de buitenste envelop/verpakking is beveiligd en daarop is geen vermelding aangebracht van de rubricering van de inhoud ervan, terwijl op de binnenste envelop het rubriceringsniveau is vermeld; |
|
c) |
de drager geeft de EUCI niet uit handen; |
|
d) |
de envelop/verpakking wordt onderweg niet geopend; |
|
e) |
de envelop/verpakking wordt vervoerd in een afsluitbare aktetas of een soortgelijk goedgekeurd opbergmiddel van een zodanige omvang en gewicht dat het te allen tijde in het persoonlijke bezit van de drager kan blijven en niet in een bagageruimte hoeft te worden gedeponeerd; |
|
f) |
de koerier is in het bezit van een door zijn bevoegde veiligheidsautoriteit afgegeven koerierspas op grond waarvan hij gemachtigd is de gespecificeerde gerubriceerde zending te vervoeren. |
4. Voor het vervoer in handbagage door personeel van de contractant van als CONFIDENTIEL UE/EU CONFIDENTIAL en SECRET UE/EU SECRET gerubriceerde informatie van de ene EU-lidstaat naar de andere, gelden de volgende aanvullende voorschriften:
|
a) |
de koerier is verantwoordelijk voor de veilige bewaring van het vervoerde gerubriceerde materiaal totdat het aan de ontvanger wordt overhandigd; |
|
b) |
in het geval van een beveiligingsinbreuk kan de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van de verzender de autoriteiten van het land waar de inbreuk heeft plaatsgevonden, verzoeken een onderzoek in te stellen, verslag uit te brengen over hun bevindingen en, in voorkomend geval, juridische of andere maatregelen te nemen; |
|
c) |
de koerier is geïnstrueerd over alle veiligheidsverplichtingen die tijdens het vervoer in acht moeten worden genomen en heeft een passende bevestiging ondertekend; |
|
d) |
de instructies voor de koerier worden aan de koerierspas gehecht; |
|
e) |
de koerier heeft een beschrijving van de zending en van de route ontvangen; |
|
f) |
de documenten worden na afloop van de reis (reizen) teruggegeven aan de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van afgifte of worden door de ontvanger bewaard voor controledoeleinden; |
|
g) |
indien de douane, de immigratiediensten of de grenspolitie de zending willen onderzoeken en inspecteren, mogen zij voldoende delen van de zending openen en controleren om vast te stellen dat deze geen ander materiaal bevat dan het gespecificeerde materiaal; |
|
h) |
er wordt bij de douaneautoriteiten op aangedrongen om het officiële karakter van de verzendingsdocumenten en van de vergunningsdocumenten die de koerier bij zich heeft, te eerbiedigen. |
Indien een zending door de douane wordt geopend, gebeurt dit uit het zicht van niet-gemachtigde personen en, indien mogelijk, in aanwezigheid van de koerier. De koerier verzoekt om herverpakking van de zending en vraagt de autoriteiten die de inspectie uitvoeren, de zending opnieuw te verzegelen en schriftelijk te bevestigen dat deze door hen is geopend.
5. Het vervoer door personeel van de contractant van als RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL en SECRET UE/EU SECRET gerubriceerde informatie naar een derde land of een internationale organisatie, is onderworpen aan de bepalingen van de informatiebeveiligingsovereenkomst of de administratieve regeling die is gesloten tussen, respectievelijk, de Europese Unie of de Commissie en dat derde land of die internationale organisatie.
HOOFDSTUK 6
BEDRIJFSCONTINUÏTEITSPLANNING
Artikel 15
Rampenplannen en herstelmaatregelen
De betrokken afdeling van de Commissie zorgt er als aanbestedende dienst voor dat het gerubriceerde contract de contractant ertoe verplicht bedrijfsrampenplannen op te stellen teneinde EUCI die in verband met de uitvoering van het gerubriceerde contract wordt behandeld, in noodsituaties te beschermen, en in het kader van de bedrijfscontinuïteitsplanning preventie- en herstelmaatregelen te ontwikkelen om de gevolgen van incidenten in verband met de behandeling en opslag van EUCI tot een minimum te beperken. De contractant stelt de aanbestedende dienst in kennis van zijn bedrijfsrampenplannen.
Artikel 16
Inwerkingtreding
Dit besluit treedt in werking op de twintigste dag na die van de bekendmaking ervan in het Publicatieblad van de Europese Unie.
Gedaan te Brussel, 17 oktober 2019.
Voor de Commissie,
namens de voorzitter,
Günther OETTINGER
Lid van de Commissie
(1) PB L 72 van 17.3.2015, blz. 41.
(2) PB L 72 van 17.3.2015, blz. 53.
(3) PB L 6 van 11.1.2017, blz. 40.
(4) PB C 202 van 8.7.2011, blz. 13.
(5) Besluit 2013/488/EU van de Raad van 23 september 2013 betreffende de beveiligingsvoorschriften voor de bescherming van gerubriceerde EU-informatie (PB L 274 van 15.10.2013, blz. 1).
(6) Richtlijn 2009/81/EG van het Europees Parlement en de Raad van 13 juli 2009 betreffende de coördinatie van de procedures voor het plaatsen door aanbestedende diensten van bepaalde opdrachten voor werken, leveringen en diensten op defensie- en veiligheidsgebied (PB L 216 van 20.8.2009, blz. 76).
(7) Besluit van de Commissie van 4 mei 2016 betreffende een machtiging inzake veiligheid (C(2016) 2797 final).
(8) Verordening (EU, Euratom) 2018/1046 van het Europees Parlement en de Raad van 18 juli 2018 tot vaststelling van de financiële regels van toepassing op de algemene begroting van de Unie, tot wijziging van Verordeningen (EU) nr. 1296/2013, (EU) nr. 1301/2013, (EU) nr. 1303/2013, (EU) nr. 1304/2013, (EU) nr. 1309/2013, (EU) nr. 1316/2013, (EU) nr. 223/2014, (EU) nr. 283/2014 en Besluit nr. 541/2014/EU en tot intrekking van Verordening (EU, Euratom) nr. 966/2012 (PB L 193 van 30.7.2018, blz. 1).
(9) De lijst van de door de Europese Unie gesloten overeenkomsten en de door de Europese Commissie getroffen administratieve regelingen, op grond waarvan gerubriceerde EU-informatie kan worden uitgewisseld met derde landen en internationale organisaties, is te vinden op de website van de Commissie.
(10) Andere formulieren kunnen qua ontwerp afwijken van het voorbeeld in deze uitvoeringsbepalingen.
(11) De lijst van de door de Europese Unie gesloten overeenkomsten en de door de Europese Commissie getroffen administratieve regelingen, op grond waarvan gerubriceerde EU-informatie kan worden uitgewisseld met derde landen en internationale organisaties, is te vinden op de website van de Commissie.
(12) De minimumvereisten voor communicatie- en informatiesystemen voor de behandeling van EUCI met rubricering RESTREINT UE/EU RESTRICTED zijn vastgesteld in bijlage III, aanhangsel E.
BIJLAGE I
STANDAARDINFORMATIE IN AANKONDIGINGEN VAN OVERHEIDSOPDRACHTEN
(aan te passen aan de gebruikte aankondigingen van opdrachten)
Voor contracten waarbij informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET gemoeid is
Andere bijzondere voorwaarden (indien van toepassing)
|
De uitvoering van het contract is onderworpen aan bijzondere voorwaarden |
|
|
(zo ja) Beschrijving van de bijzondere voorwaarden:
Het contract behelst toegang tot, behandeling en/of opslag van informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET, die onderworpen is aan de veiligheidsvoorschriften voor de bescherming van gerubriceerde EU-informatie als vastgesteld in Besluit (EU, Euratom) 2015/444 en aan de uitvoeringsbepalingen van het besluit (1).
Er is een veiligheidsverklaring voor een vestiging vereist, alsook veiligheidsverklaringen voor personeel van de contractant dat gerubriceerde informatie behandelt.
De bijzondere veiligheidsverplichtingen maken deel uit van het contract (memorandum over de beveiligingsaspecten, dat aan het contract is gehecht). Uitbesteding is afhankelijk van de voorafgaande schriftelijke toestemming van de aanbestedende dienst en de inachtneming van alle veiligheidsvoorschriften door de subcontractant en zijn personeel.
Voor contracten waarbij informatie met rubricering RESTREINT UE/EU RESTRICTED gemoeid is
Andere bijzondere voorwaarden (indien van toepassing)
|
De uitvoering van het contract is onderworpen aan bijzondere voorwaarden |
|
|
(zo ja) Beschrijving van de bijzondere voorwaarden:
Het contract behelst of vereist toegang tot, behandeling en/of opslag van informatie met rubricering RESTREINT UE/EU RESTRICTED, die onderworpen is aan de veiligheidsvoorschriften voor de bescherming van gerubriceerde EU-informatie als vastgesteld in Besluit (EU, Euratom) 2015/444 en aan de uitvoeringsbepalingen van het besluit (2).
De bijzondere veiligheidsverplichtingen maken deel uit van het contract (memorandum over de beveiligingsaspecten, dat aan het contract is gehecht). Uitbesteding is afhankelijk van de voorafgaande schriftelijke toestemming van de aanbestedende dienst en de inachtneming van alle veiligheidsvoorschriften door de subcontractant en zijn personeel.
(1) De aanbestedende dienst moet de referenties invoegen zodra de uitvoeringsbepalingen zijn aangenomen.
(2) De aanbestedende dienst moet de referenties invoegen zodra de uitvoeringsbepalingen zijn aangenomen.
BIJLAGE II
STANDAARDCLAUSULES IN AANBESTEDINGSCONTRACTEN
(aan te passen aan de gebruikte contracten)
ARTIKEL XX
BEVEILIGINGSGERELATEERDE VERPLICHTINGEN
XX.1 Gerubriceerde EU-informatie
Indien bij de uitvoering van het contract gerubriceerde EU-informatie wordt gebruikt of gegenereerd, moet die informatie, totdat zij wordt gederubriceerd, worden behandeld overeenkomstig het memorandum over de beveiligingsaspecten en de bijbehorende rubriceringsgids, zoals vastgesteld in bijlage 1 en Besluit (EU, Euratom) 2015/444 en de uitvoeringsbepalingen daarvan (1).
Alle resultaten die gerubriceerde informatie bevatten, moeten worden ingediend volgens bijzondere procedures die met de aanbestedende dienst zijn overeengekomen.
Actietaken waarbij gerubriceerde informatie gemoeid is, mogen niet zonder voorafgaande uitdrukkelijke schriftelijke toestemming van de aanbestedende dienst worden uitbesteed.
Gerubriceerde EU-informatie mag niet aan derden (met inbegrip van subcontractanten) worden vrijgegeven zonder voorafgaande uitdrukkelijke schriftelijke toestemming van de aanbestedende dienst.
(1) De aanbestedende dienst moet de referenties invoegen zodra de uitvoeringsbepalingen zijn aangenomen.
BIJLAGE III
[Bijlage IV (bij het raamcontract)]
MEMORANDUM OVER BEVEILIGINGSASPECTEN
[Model]
Aanhangsel A
VEILIGHEIDSVEREISTEN
De aanbestedende dienst moet de onderstaande veiligheidsvereisten opnemen in het memorandum over de beveiligingsaspecten. Sommige clausules zijn mogelijk niet van toepassing op het contract. Deze staan tussen vierkante haken.
De lijst van clausules is niet uitputtend. Afhankelijk van de aard van het gerubriceerde contract kunnen er extra clausules worden toegevoegd.
ALGEMENE VOORWAARDEN
[NB: van toepassing op alle gerubriceerde contracten]
|
1. |
Dit memorandum over de beveiligingsaspecten vormt een integrerend onderdeel van het gerubriceerde contract [of subcontract] en bevat een beschrijving van de specifieke veiligheidsvereisten voor het contract. De niet-inachtneming van deze vereisten kan voldoende reden zijn om het contract op te zeggen. |
|
2. |
Contractanten zijn onderworpen aan alle verplichtingen die zijn vastgesteld in Besluit (EU, Euratom) 2015/444 en de uitvoeringsbepalingen daarvan (1). |
|
3. |
Gerubriceerde informatie die bij de uitvoering van het contract wordt gegenereerd, moet worden gemarkeerd als gerubriceerde EU-informatie (EUCI) met het passende rubriceringsniveau, zoals vastgesteld in de rubriceringsgids in aanhangsel B bij dit memorandum. Afwijkingen van het in de rubriceringsgids vastgestelde rubriceringsniveau zijn alleen toegestaan met schriftelijke toestemming van de aanbestedende dienst. |
|
4. |
De rechten die gerelateerd zijn aan de bron van alle EUCI die voor de uitvoering van het gerubriceerde contract wordt gecreëerd en behandeld, worden uitgeoefend door de Commissie als aanbestedende dienst. |
|
5. |
Zonder schriftelijke toestemming van de aanbestedende dienst mag de contractant of subcontractant informatie die of materiaal dat door de aanbestedende dienst is verstrekt of namens deze dienst is geproduceerd, niet gebruiken voor andere doeleinden dan die van het contract. |
|
6. |
De contractant moet alle beveiligingsinbreuken in verband met EUCI onderzoeken en deze zo spoedig mogelijk aan de aanbestedende dienst melden. De contractant of subcontractant moet zijn bevoegde nationale veiligheidsautoriteit of de aangewezen veiligheidsautoriteit en, wanneer de nationale wet- en regelgeving dit toestaat, de veiligheidsautoriteit van de Commissie onmiddellijk alle gevallen melden waarvan bekend is of waarbij er reden is om te vermoeden dat op grond van het contract verstrekte of gegenereerde EUCI verloren is gegaan of aan niet-gemachtigde personen is bekendgemaakt. |
|
7. |
Na afloop van het contract moet de contractant of subcontractant alle EUCI die in zijn bezit is, zo spoedig mogelijk aan de aanbestedende dienst terugbezorgen. Indien mogelijk kan de contractant of subcontractant EUCI vernietigen in plaats van deze terug te bezorgen. Dit moet gebeuren conform de nationale wet- en regelgeving van het land waar de contractant is gevestigd, met voorafgaande toestemming van de veiligheidsautoriteit van de Commissie en overeenkomstig de instructies van die veiligheidsautoriteit. EUCI moet op zodanige wijze worden vernietigd dat zij niet geheel of gedeeltelijk kan worden gereconstrueerd. |
|
8. |
Wanneer de contractant of subcontractant gemachtigd is om na de beëindiging of de sluiting van het contract EUCI bij zich te houden, moet de EUCI beschermd blijven conform Besluit (EU, Euratom) 2015/444 (hierna “Commissiebesluit 2015/444” genoemd) en de bijbehorende uitvoeringsbepalingen (2). |
|
9. |
Bij de elektronische behandeling, verwerking en overdracht van EUCI moeten de bepalingen van de hoofdstukken 5 en 6 van Commissiebesluit 2015/444 in acht worden genomen. In deze hoofdstukken is onder meer voorgeschreven dat de communicatie- en informatiesystemen die eigendom zijn van de contractant en die worden gebruikt voor de behandeling van EUCI in het kader van het contract, moeten worden gehomologeerd (3); dat elke elektronische overdracht van EUCI moet worden beschermd door encryptieproducten die zijn goedgekeurd overeenkomstig artikel 36, lid 4, van Commissiebesluit 2015/444 en dat er TEMPEST-maatregelen moeten worden uitgevoerd overeenkomstig artikel 36, lid 6, van Commissiebesluit 2015/444. |
|
10. |
De contractant of subcontractant moet beschikken over bedrijfsrampenplannen teneinde EUCI die bij de uitvoering van het gerubriceerde contract wordt behandeld, in noodsituaties te beschermen, en moet preventie- en herstelmaatregelen ontwikkelen om de gevolgen van incidenten in verband met de behandeling en opslag van EUCI tot een minimum te beperken. De contractant of subcontractant moet de aanbestedende dienst in kennis stellen van zijn bedrijfsrampenplannen. |
CONTRACTEN WAARVOOR TOEGANG TOT INFORMATIE MET RUBRICERING RESTREINT UE/EU RESTRICTED IS VEREIST
|
11. |
Een veiligheidsverklaring voor personeel is niet vereist in het kader van het contract. Informatie of materiaal met rubricering RESTREINT UE/EU RESTRICTED mag echter alleen toegankelijk zijn voor personeel van de contractant dat deze informatie nodig heeft om het contract uit te voeren (het beginsel “noodzaak tot kennisname”) en dat door de veiligheidsagent van de contractant is geïnstrueerd over zijn verantwoordelijkheden en over de gevolgen van het compromitteren of schenden van de beveiliging van die informatie, en dat schriftelijk de gevolgen van het niet beschermen van EUCI heeft erkend. |
|
12. |
Behoudens schriftelijke toestemming van de aanbestedende dienst mag de contractant of subcontractant geen toegang tot informatie of materiaal met rubricering RESTREINT UE/EU RESTRICTED verlenen aan andere entiteiten/personen dan die van zijn personeel die een “noodzaak tot kennisname” hebben. |
|
13. |
De contractant of subcontractant moet de rubriceringsmarkeringen van gerubriceerde informatie die bij de uitvoering van een contract wordt gegenereerd of verstrekt, handhaven en mag deze informatie niet derubriceren zonder schriftelijke toestemming van de aanbestedende dienst. |
|
14. |
Informatie of materiaal met rubricering RESTREINT UE/EU RESTRICTED moet worden opgeslagen in afgesloten kantoormeubilair wanneer zij of het niet wordt gebruikt. Bij doorvoer moeten documenten in een ondoorzichtige envelop worden vervoerd. De documenten mogen niet uit handen worden gegeven door de drager en mogen onderweg niet worden geopend. |
|
15. |
De contractant of subcontractant mag documenten met rubricering RESTREINT UE/EU RESTRICTED aan de Commissie toezenden via commerciële koeriersdiensten, postdiensten, vervoer in handbagage of elektronische middelen. Daartoe moet de contractant of subcontractant de beveiligingsinstructies voor een programma (of project) van de Commissie en/of de uitvoeringsbepalingen van de Commissie inzake industriële beveiliging met betrekking tot gerubriceerde aanbestedingscontacten (4) in acht nemen. |
|
16. |
Indien dit niet langer vereist is, moeten documenten met rubricering RESTREINT UE/EU RESTRICTED op zodanige wijze worden vernietigd dat zij niet geheel of gedeeltelijk kunnen worden gereconstrueerd. |
|
17. |
De veiligheidshomologatie van het communicatie- en informatiesysteem van de contractant waarin EUCI met rubricering RESTREINT UE/EU RESTRICTED wordt behandeld en de eventuele koppeling daarvan, kunnen worden gedelegeerd aan de veiligheidsagent van een contractant indien de nationale wet- en regelgeving dit toestaat. Wanneer de homologatie aldus wordt gedelegeerd, blijven de nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten/veiligheidshomologatieautoriteiten verantwoordelijk voor de bescherming van de door de contractant behandelde informatie met rubricering RESTREINT UE/EU RESTRICTED en behouden zij het recht om de door de contractant genomen beveiligingsmaatregelen te controleren. Bovendien verstrekt de contractant de aanbestedende dienst en, indien dit is vereist krachtens de nationale wet- en regelgeving, de bevoegde nationale veiligheidshomologatieautoriteit een verklaring van overeenstemming, waarin wordt gecertificeerd dat het communicatie- en informatiesysteem van de contractant en de bijbehorende koppelingen zijn gehomologeerd voor de behandeling van EUCI met rubricering RESTREINT UE/EU RESTRICTED. |
BEHANDELING VAN INFORMATIE MET RUBRICERING RESTREINT UE/EU RESTRICTED IN COMMUNICATIE- EN INFORMATIESYSTEMEN
|
18. |
De minimumvereisten voor communicatie- en informatiesystemen waarin informatie met rubricering RESTREINT UE/EU RESTRICTED wordt behandeld, zijn vastgesteld in aanhangsel E bij dit memorandum over de beveiligingsaspecten. |
VOORWAARDEN WAARONDER DE CONTRACTANT EEN BEROEP KAN DOEN OP SUBCONTRACTANTEN
|
19. |
De contractant moet de toestemming van de betrokken afdeling van de Commissie, als aanbestedende dienst, verkrijgen voordat hij een deel van een gerubriceerd contract kan uitbesteden. |
|
20. |
Er mag geen subcontract worden gegund aan een onderneming die is geregistreerd in een land dat geen lidstaat van de Europese Unie is of aan een entiteit die deel uitmaakt van een internationale organisatie, indien dat derde land of die internationale organisatie geen informatiebeveiligingsovereenkomst met de EU heeft gesloten of geen administratieve regeling met de Commissie heeft getroffen. |
|
21. |
Wanneer de contractant een subcontract heeft toegewezen, zijn de beveiligingsbepalingen van het contract van overeenkomstige toepassing op de subcontractant(en) en zijn (hun) personeel. In een dergelijk geval is het de verantwoordelijkheid van de contractant om ervoor te zorgen dat alle subcontractanten deze beginselen toepassen in het kader van hun eigen uitbestedingsregelingen. Om een passend veiligheidstoezicht te waarborgen, moeten de nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten van de contractant en de subcontractant in kennis worden gesteld van de toewijzing van alle gelieerde gerubriceerde subcontracten met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL en SECRET UE/EU SECRET. In voorkomend geval wordt aan de nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten van de contractant en de subcontractant een kopie van de specifieke beveiligingsbepalingen van de subcontracten verstrekt. De nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten die kennisgeving verlangen van de beveiligingsbepalingen van contracten met rubricering RESTREINT UE/EU RESTRICTED staan vermeld in de bijlage bij de uitvoeringsbepalingen van de Commissie inzake industriële beveiliging met betrekking tot gerubriceerde aanbestedingscontracten (5). |
|
22. |
De contractant mag geen EUCI vrijgeven aan een subcontractant zonder voorafgaande schriftelijke toestemming van de aanbestedende dienst. Indien er frequent of systematisch EUCI naar subcontractanten moet worden verstuurd, kan de aanbestedende dienst zijn toestemming geven voor een bepaalde duur (bv. twaalf maanden) of voor de looptijd van het subcontract. |
BEZOEKEN
Indien de standaardprocedure voor een aanvraag voor een bezoek moet worden toegepast op bezoeken waarbij informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET gemoeid is, moet de aanbestedende dienst de punten 23, 24 en 25 opnemen en punt 26 schrappen. Indien bezoeken waarbij informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET gemoeid is, rechtstreeks tussen de verzendende en de ontvangende instelling worden geregeld, moet de aanbestedende dienst de punten 24 en 25 schrappen en alleen punt 26 opnemen.
|
23. |
Bezoeken die toegang of mogelijke toegang behelzen tot informatie met rubricering RESTREINT UE/EU RESTRICTED, worden rechtstreeks tussen de verzendende en de ontvangende instelling geregeld, zonder dat de in de punten 24, 25 en 26 hieronder beschreven procedure hoeft te worden gevolgd. |
|
[24. |
Voor bezoeken die toegang of mogelijke toegang behelzen tot informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET, geldt de volgende procedure:
|
|
[25. |
Alvorens de bezoeker(s) toegang te geven tot informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET, moet de ontvangende vestiging toestemming hebben gekregen van haar nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit.] |
|
[26. |
Bezoeken die toegang of mogelijke toegang behelzen tot informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL of SECRET UE/EU SECRET, worden rechtstreeks tussen de verzendende en de ontvangende instelling geregeld (een voorbeeld van het formulier dat voor dit doel kan worden gebruikt, is opgenomen in aanhangsel C).] |
|
27. |
Bezoekers moeten bij aankomst in de ontvangende vestiging hun identiteit bewijzen door een geldige identiteitskaart of een geldig paspoort over te leggen. |
|
28. |
De ontvangende vestiging moet ervoor zorgen dat er een register wordt bijgehouden van alle bezoekers. Daarin moeten de namen van de bezoekers, de organisatie die zij vertegenwoordigen, de datum waarop de veiligheidsverklaring voor personeel verstrijkt (indien van toepassing), de datum van het bezoek en de naam (namen) van de bezochte persoon (personen) worden geregistreerd. Onverminderd de Europese gegevensbeschermingsregels, moeten deze gegevens worden bewaard gedurende een periode van ten minste vijf jaar of, in voorkomend geval, zoals aangegeven in de nationale wet- en regelgeving. |
EVALUATIEBEZOEKEN
|
29. |
De veiligheidsautoriteit van de Commissie kan, in samenwerking met de bevoegde nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit, de vestigingen van contractanten of subcontractanten bezoeken om na te gaan of aan de beveiligingsvereisten voor de behandeling van EUCI wordt voldaan. |
RUBRICERINGSGIDS
|
30. |
Een lijst van alle elementen van het contract die bij de uitvoering van het contract zijn of moeten worden gerubriceerd, de regels daarvoor en de specificaties van de toepasselijke rubriceringsgraden zijn opgenomen in de rubriceringsgids. De rubriceringsgids vormt een integrerend onderdeel van dit contract en is opgenomen in aanhangsel B van deze bijlage. |
(1) De aanbestedende dienst moet de referenties invoegen zodra de uitvoeringsbepalingen zijn aangenomen.
(2) De aanbestedende dienst moet de referenties invoegen zodra de uitvoeringsbepalingen zijn aangenomen.
(3) De partij die de homologatie wil verkrijgen, moet de aanbestedende dienst, via de veiligheidsautoriteit van de Commissie en in coördinatie met de desbetreffende nationale veiligheidshomologatieautoriteit, een verklaring van overeenstemming verstrekken.
(4) De aanbestedende dienst moet de referenties invoegen zodra de uitvoeringsbepalingen zijn aangenomen.
(5) De aanbestedende dienst moet de referenties invoegen zodra de uitvoeringsbepalingen zijn aangenomen.
Aanhangsel B
RUBRICERINGSGIDS
[specifieke tekst aan te passen aan het voorwerp van het contract]
Aanhangsel C
AANVRAAG VOOR EEN BEZOEK
(MODEL)
Gedetailleerde instructies voor het invullen van de aanvraag voor een bezoek
(De aanvraag mag alleen in het Engels worden ingediend)
|
HEADING |
Vink de juiste vakken aan voor het type bezoek en de soort informatie, en geef aan hoeveel vestigingen er bezocht zullen worden en hoeveel bezoekers er zullen komen. |
||||||
|
In te vullen door de aanvragende nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit. |
||||||
|
Vermeld de volledige naam en het volledige postadres. Vermeld plaats, land en postcode, indien van toepassing. |
||||||
|
Vermeld de volledige naam en het volledige postadres. Vermeld plaats, land, postcode, telex- of faxnummer (indien van toepassing), telefoonnummer en e-mailadres. Geef de naam, het telefoonnummer, het faxnummer en het e-mailadres van uw belangrijkste contactpersoon of de persoon met wie u de afspraak voor het bezoek heeft gemaakt. Opmerkingen
|
||||||
|
Vermeld de werkelijke datum of periode (datum tot en met datum) van het bezoek in de vorm van “dag — maand — jaar”. Vermeld, in voorkomend geval, een alternatieve datum of periode tussen haakjes. |
||||||
|
Geef aan of het bezoek is geïnitieerd door de aanvragende organisatie of vestiging of op uitnodiging van de te bezoeken vestiging. |
||||||
|
Vermeld de volledige naam van het project, het contract of de aanbesteding en gebruik daarbij alleen de vaak gebruikte afkortingen. |
||||||
|
Geef een korte beschrijving van de reden(en) voor het bezoek. Gebruik geen onverklaarde afkortingen. Opmerkingen: In het geval van herhaalde bezoeken moet in deze rubriek “Herhaalde bezoeken” worden vermeld als de eerste woorden in het gegevenselement (bv. Herhaalde bezoeken voor de bespreking van_____) |
||||||
|
Status SECRET UE/EU SECRET (S-UE/EU-S) of CONFIDENTIEL UE/EU CONFIDENTIAL (C-UE/EU-C), naargelang het geval. |
||||||
|
Opmerking: wanneer er meer dan twee bezoekers bij het bezoek betrokken zijn, moet bijlage 2 worden gebruikt. |
||||||
|
In deze rubriek moeten de naam, het telefoonnummer, het faxnummer en het e-mailadres van de veiligheidsagent van de aanvragende vestiging worden vermeld. |
||||||
|
Dit veld moet worden ingevuld door de certificeringsautoriteit. Opmerkingen voor de certificeringsautoriteit:
|
||||||
|
Dit veld moet worden ingevuld door de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit. Opmerking voor de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit:
|
Alle velden moeten worden ingevuld en het formulier moet worden ingediend via intergouvernementele kanalen (1).
|
REQUEST FOR VISIT (MODEL) TO: _______________________________________ |
||||||||
|
|
|
||||||
|
☐ Single ☐ Recurring ☐ Emergency ☐ Amendment
For an amendment, insert the NSA/DSA original RFV Reference No_____________ |
☐ C-UE/EU-C ☐ S-UE/EU-S |
No of sites: _______ No of visitors: _____ |
||||||
|
||||||||
|
Requester: To: |
NSA/DSA RFV Reference No________________ Date (dd/mm/yyyy): _____/_____/_____ |
|||||||
|
||||||||
|
NAME: POSTAL ADDRESS: E-MAIL ADDRESS: FAX NO: |
TELEPHONE NO: |
|||||||
|
||||||||
|
||||||||
☐ Initiated by requesting organisation or facility ☐ By invitation of the facility to be visited |
||||||||
|
||||||||
|
||||||||
|
||||||||
|
||||||||
NAME: TELEPHONE NO: E-MAIL ADDRESS: SIGNATURE: |
||||||||
|
||||||||
|
NAME: ADDRESS: TELEPHONE NO: E-MAIL ADDRESS: |
|
|||||||
|
SIGNATURE: |
DATE (dd/mm/yyyy): _____/_____/_____ |
|||||||
|
||||||||
|
NAME: ADDRESS: TELEPHONE NO: E-MAIL ADDRESS: |
|
|||||||
|
SIGNATURE: |
DATE (dd/mm/yyyy): _____/_____/_____ |
|||||||
|
||||||||
<Ruimte voor verwijzing naar de toepasselijke wetgeving inzake persoonsgegevens en link naar verplichte informatie voor de betrokkene, bv. hoe artikel 13 van de algemene verordening gegevensbescherming (2) ten uitvoer wordt gelegd.>
(1) Indien er is overeengekomen dat bezoeken die toegang of mogelijke toegang behelzen tot EUCI met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL en SECRET UE/EU SECRET rechtstreeks kunnen worden geregeld, kan het ingevulde formulier rechtstreeks bij de veiligheidsagent van de te bezoeken vestiging worden ingediend.
(2) Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB L 119 van 4.5.2016, blz. 1).
BIJLAGE 1 bij het AANVRAAGFORMULIER VOOR EEN BEZOEK
|
ORGANISATION(S) OR INDUSTRIAL FACILITY(IES) TO BE VISITED |
|
1. NAME: ADDRESS: TELEPHONE NO: FAX NO: NAME OF POINT OF CONTACT: E-MAIL: TELEPHONE NO: NAME OF SECURITY OFFICER OR SECONDARY POINT OF CONTACT: E-MAIL: TELEPHONE NO: |
|
2. NAME: ADDRESS: TELEPHONE NO: FAX NO: NAME OF POINT OF CONTACT: E-MAIL: TELEPHONE NO: NAME OF SECURITY OFFICER OR SECONDARY POINT OF CONTACT: E-MAIL: TELEPHONE NO: (Continue as required) |
<Ruimte voor verwijzing naar de toepasselijke wetgeving inzake persoonsgegevens en link naar verplichte informatie voor de betrokkene, bv. hoe artikel 13 van de algemene verordening gegevensbescherming (1) ten uitvoer wordt gelegd.>
(1) Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB L 119 van 4.5.2016, blz. 1).
BIJLAGE 2 bij het AANVRAAGFORMULIER VOOR EEN BEZOEK
|
PARTICULARS OF VISITOR(S) |
|
1. SURNAME: FIRST NAMES (as per passport): DATE OF BIRTH (dd/mm/yyyy): ____/____/____ PLACE OF BIRTH: NATIONALITY: SECURITY CLEARANCE LEVEL: PP/ID NUMBER: POSITION: COMPANY/ORGANISATION: |
|
2. SURNAME: FIRST NAMES (as per passport): DATE OF BIRTH (dd/mm/yyyy): ____/____/____ PLACE OF BIRTH: NATIONALITY: SECURITY CLEARANCE LEVEL: PP/ID NUMBER: POSITION: COMPANY/ORGANISATION: (Continue as required) |
<Ruimte voor verwijzing naar de toepasselijke wetgeving inzake persoonsgegevens en link naar verplichte informatie voor de betrokkene, bv. hoe artikel 13 van de algemene verordening gegevensbescherming (1) ten uitvoer wordt gelegd.>
(1) Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB L 119 van 4.5.2016, blz. 1).
Aanhangsel D
INFORMATIEBLAD VOOR DE VEILIGHEIDSVERKLARING VOOR EEN VESTIGING
(MODEL)
1. Inleiding
|
1.1. |
Bijgevoegd is een model van een informatieblad voor de veiligheidsverklaring voor een vestiging met het oog op de snelle uitwisseling van informatie tussen de nationale veiligheidsautoriteit of de aangewezen veiligheidsautoriteit, andere bevoegde nationale veiligheidsautoriteiten en de Commissie (als aanbestedende dienst) met betrekking tot de veiligheidsverklaring voor een vestiging van een vestiging die betrokken is bij gerubriceerde aanbestedingen, contracten of subcontracten. |
|
1.2. |
Het informatieblad voor de veiligheidsverklaring voor een vestiging is alleen geldig indien het is afgestempeld door de bevoegde nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit of een andere bevoegde autoriteit. |
|
1.3. |
Het informatieblad voor de veiligheidsverklaring voor een vestiging is onderverdeeld in een rubriek aanvraag en een rubriek antwoord en kan worden gebruikt voor de bovengenoemde doeleinden of voor andere doeleinden waarvoor voor een bepaalde vestiging de status “veiligheidsverklaring voor een vestiging” vereist is. De reden voor de aanvraag moet door de aanvragende nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteit worden vermeld in veld 7 van de rubriek aanvraag. |
|
1.4. |
De gegevens in het informatieblad voor de veiligheidsverklaring voor een vestiging zijn normaal gesproken niet gerubriceerd; wanneer er een informatieblad voor de veiligheidsverklaring voor een vestiging tussen de respectieve nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten/Commissie moet worden verzonden, moet dit dus bij voorkeur langs elektronische weg gebeuren. |
|
1.5. |
De nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten moeten alles in het werk stellen om binnen tien werkdagen te reageren op een aanvraag voor een informatieblad voor de veiligheidsverklaring voor een vestiging. |
|
1.6. |
Indien er gerubriceerde informatie moet worden overgedragen of een contract moet worden gegund in het kader van deze garantie, moet de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van afgifte daarvan in kennis worden gesteld. |
Procedures en instructies voor het gebruik van het informatieblad voor de veiligheidsverklaring voor een vestiging
Deze gedetailleerde instructies zijn bedoeld voor de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit of de aanbestedende dienst van de Commissie die het informatieblad aanvult. De aanvraag moet bij voorkeur in hoofdletters worden getypt.
|
OPSCHRIFT |
De aanvrager voegt de volledige naam van de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit en de landnaam in. |
||||||||
|
De aanvragende aanbestedende dienst selecteert het juiste vak voor het type aanvraag voor een informatieblad voor de veiligheidsverklaring voor een vestiging. Vermeld ook het niveau van de aangevraagde veiligheidsverklaring. De volgende afkortingen moeten worden gebruikt: SECRET UE/EU SECRET = S-UE/EU-S CONFIDENTIEL UE/EU CONFIDENTIAL = C-UE/EU-C CIS = communicatie- en informatiesystemen voor de verwerking van gerubriceerde informatie |
||||||||
|
De velden 1 tot en met 6 spreken voor zich. In veld 4 moet de gestandaardiseerde tweeletterige landcode worden gebruikt. Veld 5 is facultatief. |
||||||||
|
Vermeld de specifieke reden voor de aanvraag, de projectindicatoren en het nummer van het contract of de uitnodiging tot inschrijving. Specificeer de behoefte aan opslagcapaciteit, het rubriceringsniveau van CIS enz. Alle uiterste datums/vervaldatums/gunningsdatums die gevolgen kunnen hebben voor het invullen van een veiligheidsverklaring voor een vestiging, moeten worden vermeld. |
||||||||
|
Vermeld de naam van de feitelijke aanvrager (namens de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit), en de datum van de aanvraag in het formaat (dd/mm/jjjj). |
||||||||
|
Velden 1-5: selecteer de desbetreffende vakken. Veld 2: indien een veiligheidsverklaring voor een vestiging in behandeling is, is het raadzaam om de aanvrager een indicatie te geven van de behandelingstijd (indien bekend). Veld 6:
|
||||||||
|
Kan worden gebruikt voor aanvullende informatie over de veiligheidsverklaring voor een vestiging, de vestiging of de bovenstaande items. |
||||||||
|
Vermeld de naam van de autoriteit van afgifte (namens de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit), en de datum van het antwoord in het formaat (dd/mm/jjjj). |
INFORMATIEBLAD VOOR DE VEILIGHEIDSVERKLARING VOOR EEN VESTIGING
(MODEL)
Alle velden moeten worden ingevuld en het formulier moet worden ingediend via intergouvernementele kanalen of via kanalen tussen regeringen en internationale organisaties.
|
AANVRAAG VOOR EEN GARANTIE BETREFFENDE EEN VEILIGHEIDSVERKLARING VOOR EEN VESTIGING Aan: ____________________________________ (nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit — landnaam) |
|||||||||||||||
|
Vul, voor zover van toepassing, de onderstaande antwoordvakken in. [] Verstrek een garantie betreffende een veiligheidsverklaring voor een vestiging op het niveau van: [] S-UE/EU-S [] C-UE/EU-C voor de hieronder genoemde vestiging,
[] Initieer, rechtstreeks of op verzoek van een contractant of subcontractant, het proces om een veiligheidsverklaring voor een vestiging te verkrijgen tot en met het niveau van …, en met … niveau van bescherming en … niveau van CIS, indien de vestiging deze beschermingsniveaus momenteel niet kan bieden. Bevestig de juistheid van de onderstaande gegevens over de vestiging en breng zo nodig correcties/aanvullingen aan. |
|||||||||||||||
|
Correcties/Aanvullingen: |
||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
… |
||||||||||||||
|
|||||||||||||||
|
… |
|||||||||||||||
|
Aanvragende nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit/aanbestedende dienst van de Commissie: Naam: … Datum: (dd/mm/jjjj) … |
|||||||||||||||
|
ANTWOORD (binnen tien werkdagen) |
|||||||||||||||
|
Hierbij wordt gecertificeerd dat:
|
|||||||||||||||
<Ruimte voor verwijzing naar de toepasselijke wetgeving inzake persoonsgegevens en link naar verplichte informatie voor de betrokkene, bv. hoe artikel 13 van de algemene verordening gegevensbescherming (1) ten uitvoer wordt gelegd.>
(1) Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB L 119 van 4.5.2016, blz. 1).
Aanhangsel E
Minimumvereisten voor de bescherming van als RESTREINT UE/EU RESTRICTED gerubriceerde EUCI in elektronische vorm die wordt behandeld in het communicatie- en informatiesysteem van de contractant
Algemeen
|
1. |
De contractant moet ervoor zorgen dat de bescherming van informatie met rubricering RESTREINT UE/EU RESTRICTED voldoet aan de minimale veiligheidsvereisten van deze beveiligingsclausules en aan alle andere aanvullende vereisten die door de aanbestedende dienst of, in voorkomend geval, de nationale veiligheidsautoriteit of de aangewezen veiligheidsautoriteit worden aanbevolen. |
|
2. |
Het is de verantwoordelijkheid van de contractant om de in dit document vastgestelde veiligheidsvereisten ten uitvoer te leggen. |
|
3. |
In dit document wordt onder een communicatie- en informatiesysteem verstaan alle apparatuur die wordt gebruikt voor de behandeling, opslag en overdracht van EUCI, met inbegrip van werkstations, printers, kopieerapparaten, faxapparaten, servers, netwerkbeheersystemen, netwerk- en communicatiecontrollers, laptops, notebooks, tablets, smartphones en verwijderbare opslagapparatuur zoals USB-sticks, cd’s, SD-kaarten enz. |
|
4. |
Speciale apparatuur, zoals encryptieproducten, moet worden beschermd conform specifieke operationele beveiligingsprocedures. |
|
5. |
De contractanten moeten een structuur opzetten voor het beveiligingsbeheer van het communicatie- en informatiesysteem waarin informatie met rubricering RESTREINT UE/EU RESTRICTED wordt behandeld, en een veiligheidsagent aanstellen voor de betrokken vestiging. |
|
6. |
Het gebruik van IT-oplossingen (hardware, software of diensten) die privéeigendom zijn van personeel van de contractant voor de opslag of verwerking van informatie met rubricering RESTREINT UE/EU RESTRICTED, is niet toegestaan. |
|
7. |
De homologatie van het communicatie- en informatiesysteem van de contractant waarin informatie met rubricering RESTREINT UE/EU RESTRICTED wordt behandeld, moet worden goedgekeurd door de veiligheidshomologatieautoriteit van de betrokken lidstaat of worden gedelegeerd aan de veiligheidsagent van de contractant, overeenkomstig de nationale wet- en regelgeving. |
|
8. |
Alleen informatie met rubricering RESTREINT UE/EU RESTRICTED die met goedgekeurde encryptieproducten is versleuteld, mag worden behandeld, opgeslagen of overgedragen (per draad of draadloos), net als alle andere niet-gerubriceerde informatie in het kader van het contract. Dergelijke encryptieproducten moeten door de EU of een lidstaat worden goedgekeurd. |
|
9. |
Externe vestigingen die betrokken zijn bij onderhouds-/reparatiewerkzaamheden, moeten contractueel verplicht zijn te voldoen aan de toepasselijke bepalingen inzake de behandeling van informatie met rubricering RESTREINT UE/EU RESTRICTED, zoals in dit document is vastgesteld. |
|
10. |
Op verzoek van de aanbestedende dienst of de betrokken nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit/veiligheidshomologatieautoriteit moet de contractant aantonen dat hij de contractbeveiligingsclausules in acht neemt. Indien er tevens wordt verzocht om een audit en een inspectie van de processen en vestigingen van de contractant teneinde de inachtneming van deze vereisten te controleren, moeten de contractanten toestaan dat vertegenwoordigers van de aanbestedende dienst, de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit/veiligheidshomologatieautoriteit of de betrokken veiligheidsautoriteit van de EU een dergelijke audit en inspectie uitvoeren. |
Fysieke beveiliging
|
11. |
Ruimten waarin communicatie- en informatiesystemen worden gebruikt om informatie met rubricering RESTREINT UE/EU RESTRICTED weer te geven, op te slaan, te verwerken of over te dragen of ruimten waarin er zich servers, netwerkbeheersystemen, netwerk- en communicatiecontrollers voor dergelijke communicatie- en informatiesystemen bevinden, moeten worden afgebakend als afzonderlijke en gecontroleerde ruimten met een passend toegangscontrolesysteem. De toegang tot deze afzonderlijke en gecontroleerde ruimten moet worden beperkt tot personen met een specifieke machtiging. Onverminderd punt 8, moet de in punt 3 beschreven apparatuur in dergelijke afzonderlijke en gecontroleerde ruimten worden opgeslagen. |
|
12. |
Er moeten beveiligingsmechanismen en/of -procedures worden toegepast om de invoering of de aansluiting van verwijderbare digitale opslagdragers (zoals USB-sticks, apparaten voor massaopslag of CD-RW’s) op onderdelen van het communicatie- en informatiesysteem te regelen. |
Toegang tot het communicatie- en informatiesysteem
|
13. |
Toegang tot het communicatie- en informatiesysteem van een contractant waarin EUCI wordt behandeld, wordt verleend op grond van een strikte “noodzaak tot kennisname” en middels een machtiging voor het personeel. |
|
14. |
Voor alle communicatie- en informatiesystemen moeten er bijgewerkte lijsten van gemachtigde gebruikers zijn. Alle gebruikers moeten aan het begin van elke verwerkingssessie worden geauthenticeerd. |
|
15. |
Wachtwoorden, die deel uitmaken van de meeste identificatie- en authenticatiebeveiligingsmaatregelen, moeten minstens negen tekens lang zijn en moeten numerieke en “speciale” tekens (indien dit mogelijk is in het systeem) bevatten, alsmede alfabetische tekens. Wachtwoorden moeten minstens om de 180 dagen worden gewijzigd. Zij moeten zo spoedig mogelijk worden gewijzigd indien zij gecompromitteerd zijn of aan een niet-gemachtigde persoon zijn bekendgemaakt, of indien het vermoeden bestaat dat dit is gebeurd. |
|
16. |
Voor alle communicatie- en informatiesystemen moeten er interne toegangscontroles zijn om te voorkomen dat niet-gemachtigde gebruikers toegang krijgen tot informatie met rubricering RESTREINT UE/EU RESTRICTED of deze informatie kunnen wijzigen en dat niet-gemachtigde gebruikers het systeem en de beveiligingscontroles kunnen wijzigen. Gebruikers moeten automatisch worden uitgelogd uit het communicatie- en informatiesysteem wanneer hun terminals gedurende een vooraf bepaalde periode inactief zijn, of het communicatie- en informatiesysteem moet een met een wachtwoord beveiligde screensaver activeren na 15 minuten inactiviteit. |
|
17. |
Elke gebruiker van het communicatie- en informatiesysteem moet een unieke gebruikersaccount en -naam krijgen. Gebruikersaccounts moeten automatisch worden geblokkeerd na ten minste vijf opeenvolgende mislukte inlogpogingen. |
|
18. |
Alle gebruikers van het communicatie- en informatiesysteem moeten worden gewezen op hun verantwoordelijkheden en op de procedures die moeten worden gevolgd om informatie met rubricering RESTREINT UE/EU RESTRICTED in het communicatie- en informatiesysteem te beschermen. Deze verantwoordelijkheden en te volgen procedures moeten schriftelijk worden vastgelegd en door de gebruikers schriftelijk worden bevestigd. |
|
19. |
Operationele beveiligingsprocedures moeten beschikbaar zijn voor de gebruikers en beheerders en moeten beschrijvingen van de beveiligingsfuncties en de bijbehorende lijst van taken, instructies en plannen bevatten. |
Logboeken, audits en respons op incidenten
|
20. |
Elke toegang tot het communicatie- en informatiesysteem moet worden geregistreerd. |
|
21. |
De volgende gebeurtenissen moeten worden geregistreerd:
|
|
22. |
Voor alle hierboven genoemde gebeurtenissen moet ten minste de volgende informatie worden gerapporteerd:
|
|
23. |
Logboeken moeten voor een veiligheidsagent een hulpmiddel zijn bij het onderzoek van mogelijke veiligheidsincidenten. Zij kunnen ook worden gebruikt ter ondersteuning van gerechtelijke onderzoeken in het geval van een veiligheidsincident. Alle veiligheidsregisters moeten regelmatig worden gecontroleerd om mogelijke veiligheidsincidenten te identificeren. Logboeken moeten worden beschermd tegen ongeoorloofde vernietiging of wijziging. |
|
24. |
De contractant moet beschikken over een vaste responsstrategie voor het afhandelen van veiligheidsincidenten. Gebruikers en beheerders moeten worden geïnstrueerd hoe zij op incidenten moeten reageren, hoe zij incidenten moeten melden en wat zij moeten doen in een noodsituatie. |
|
25. |
De compromittering of vermoedelijke compromittering van informatie met rubricering RESTREINT UE/EU RESTRICTED moet aan de aanbestedende dienst worden gemeld. De melding moet een beschrijving bevatten van de betrokken informatie en een beschrijving van de omstandigheden van de compromittering of vermoedelijke compromittering. Alle gebruikers van het communicatie- en informatiesysteem moeten op de hoogte worden gebracht van de wijze waarop zij elk daadwerkelijk of vermoedelijk veiligheidsincident aan de veiligheidsagent kunnen melden. |
Netwerken en koppeling
|
26. |
Wanneer een communicatie- en informatiesysteem van de contractant waarin informatie met rubricering RESTREINT UE/EU RESTRICTED wordt behandeld, gekoppeld is aan een communicatie- en informatiesysteem dat niet is gehomologeerd, is er sprake van een aanzienlijke verhoging van de dreiging voor de beveiliging van het communicatie- en informatiesysteem en van de informatie met rubricering RESTREINT UE/EU RESTRICTED. Dit omvat koppelingen via het internet en andere openbare of particuliere communicatie- en informatiesystemen, zoals andere communicatie- en informatiesystemen die eigendom zijn van de contractant of subcontractant. In dat geval moet de contractant een risicobeoordeling uitvoeren om te bepalen welke extra veiligheidsvereisten er in het kader van de veiligheidshomologatieprocedure moeten worden nageleefd. De contractant verstrekt de aanbestedende dienst en, indien dit is vereist krachtens de nationale wet- en regelgeving, de bevoegde veiligheidshomologatieautoriteit een verklaring van overeenstemming, waarin wordt gecertificeerd dat het communicatie- en informatiesysteem van de contractant en de bijbehorende koppelingen zijn gehomologeerd voor de behandeling van EUCI met rubricering RESTREINT UE/EU RESTRICTED. |
|
27. |
Toegang op afstand tot lokale netwerkdiensten vanuit andere systemen (bv. toegang op afstand tot e-mail en systeemondersteuning op afstand) is verboden, tenzij er bijzondere beveiligingsmaatregelen worden toegepast en worden goedgekeurd door de aanbestedende dienst en, indien dit is vereist krachtens de nationale wet- en regelgeving, door de bevoegde veiligheidshomologatieautoriteit. |
Configuratiebeheer
|
28. |
Er moet een gedetailleerde hard- en softwareconfiguratie, zoals weergegeven in de homologatie-/goedkeuringsdocumentatie (met inbegrip van systeem- en netwerkdiagrammen), beschikbaar zijn en deze moet regelmatig worden bijgewerkt. |
|
29. |
De veiligheidsagent van de contractant moet de hard- en softwareconfiguratie controleren om zich ervan te vergewissen dat er geen ongeautoriseerde hard- of software is geïnstalleerd. |
|
30. |
Wijzigingen in de configuratie van het communicatie- en informatiesysteem van de contractant moeten worden beoordeeld op hun gevolgen voor de veiligheid en moeten worden goedgekeurd door de veiligheidsagent en, indien dit is vereist krachtens de nationale wet- en regelgeving, door de veiligheidshomologatieautoriteit. |
|
31. |
Het systeem moet ten minste eenmaal per kwartaal worden gescand op kwetsbaarheden in de beveiliging. Software voor de opsporing van malware moet worden geïnstalleerd en up-to-date worden gehouden. Indien mogelijk moet er voor deze software een nationale of erkende internationale goedkeuring zijn of anders moet deze software in overeenstemming zijn met een algemeen aanvaarde industrienorm. |
|
32. |
De contractant moet een bedrijfscontinuïteitsplan ontwikkelen. Er moeten back-upprocedures worden vastgesteld voor de volgende aspecten:
|
Cleaning en vernietiging
|
33. |
Communicatie- en informatiesystemen of gegevensopslagdragers waarop op enig moment informatie met rubricering RESTREINT UE/EU RESTRICTED is bewaard, moeten op de volgende wijze worden gecleand voordat ze worden afgevoerd:
|
|
34. |
Informatie met rubricering RESTREINT UE/EU RESTRICTED moet worden gecleand op alle gegevensdragers voordat deze worden verstrekt aan entiteiten die niet gemachtigd zijn om toegang te krijgen tot informatie met rubricering RESTREINT UE/EU RESTRICTED (bv. voor onderhoudswerkzaamheden). |
BIJLAGE IV
Veiligheidsverklaring voor een vestiging en veiligheidsverklaring voor personeel voor contractanten die te maken krijgen met informatie met rubricering RESTREINT UE/EU RESTRICTED en nationale veiligheidsautoriteiten/aangewezen veiligheidsautoriteiten die kennisgeving verlangen van contracten met rubricering RESTREINT UE/EU RESTRICTED (1)
|
Lidstaat |
Veiligheidsverklaring voor een vestiging |
Kennisgeving aan de nationale veiligheidsautoriteit/aangewezen veiligheidsautoriteit van contracten of subcontracten waarbij informatie met rubricering RESTREINT UE/EU RESTRICTED gemoeid is |
Veiligheidsverklaring voor personeel |
|||
|
JA |
NEEN |
JA |
NEEN |
JA |
NEEN |
|
|
België |
|
X |
|
X |
|
X |
|
Bulgarije |
|
X |
|
X |
|
X |
|
Tsjechië |
|
X |
|
X |
|
X |
|
Denemarken |
X |
|
X |
|
X |
|
|
Duitsland |
|
X |
|
X |
|
X |
|
Estland |
X |
|
X |
|
|
X |
|
Ierland |
|
X |
|
X |
|
X |
|
Griekenland |
X |
|
|
X |
X |
|
|
Spanje |
|
X |
X |
|
|
X |
|
Frankrijk |
|
X |
|
X |
|
X |
|
Kroatië |
|
X |
X |
|
|
X |
|
Italië |
|
X |
X |
|
|
X |
|
Cyprus |
|
X |
X |
|
|
X |
|
Letland |
|
X |
|
X |
|
X |
|
Litouwen |
X |
|
X |
|
|
X |
|
Luxemburg |
X |
|
X |
|
X |
|
|
Hongarije |
|
X |
|
X |
|
X |
|
Malta |
|
X |
|
X |
|
X |
|
Nederland |
X (alleen voor defensiegerelateerde contracten) |
|
X (alleen voor defensiegerelateerde contracten) |
|
|
X |
|
Oostenrijk |
|
X |
|
X |
|
X |
|
Polen |
|
X |
|
X |
|
X |
|
Portugal |
|
X |
|
X |
|
X |
|
Roemenië |
|
X |
|
X |
|
X |
|
Slovenië |
X |
|
X |
|
|
X |
|
Slowakije |
X |
|
X |
|
|
X |
|
Finland |
|
X |
|
X |
|
X |
|
Zweden |
X (alleen voor defensiegerelateerde contracten) |
|
X (alleen voor defensiegerelateerde contracten) |
|
X (alleen voor defensiegerelateerde contracten) |
|
|
Verenigd Koninkrijk |
|
X |
|
X |
|
X |
(1) Deze nationale voorschriften inzake een veiligheidsverklaring voor een vestiging/veiligheidsverklaring voor personeel en inzake kennisgeving voor contracten waarbij informatie met rubricering RESTREINT UE/EU RESTRICTED gemoeid is, mogen geen extra verplichtingen opleggen aan andere lidstaten of aan contractanten die onder hun bevoegdheid vallen.
NB: de kennisgeving van contracten waarbij informatie met rubricering CONFIDENTIEL UE/EU CONFIDENTIAL en SECRET UE/EU SECRET gemoeid is, is verplicht.
BIJLAGE V
LIJST VAN DIENSTEN VAN NATIONALE VEILIGHEIDSAUTORITEITEN/AANGEWEZEN VEILIGHEIDSAUTORITEITEN DIE VERANTWOORDELIJK ZIJN VOOR DE PROCEDURES INZAKE INDUSTRIËLE BEVEILIGING
BELGIË
|
National Security Authority |
|
FPS Foreign Affairs |
|
Rue des Petits Carmes 15 |
|
1000 Brussels |
|
Tel. +32 25014542 (Secretariat) |
|
Fax +32 25014596 |
|
Email: nvo-ans@diplobel.fed.be |
BULGARIJE
|
1. |
|
|
2. |
|
|
3. |
|
|
4. |
(De bovengenoemde bevoegde autoriteiten passen de doorlichtingsprocedures toe voor de afgifte van veiligheidsverklaringen voor een vestiging aan rechtspersonen die een gerubriceerd contract willen sluiten, en voor de afgifte van veiligheidsverklaringen voor personeel aan personen die een gerubriceerd contract uitvoeren ten behoeve van deze autoriteiten) |
|
5. |
(De bovengenoemde veiligheidsdienst past de doorlichtingsprocedures toe voor de afgifte van veiligheidsverklaringen voor een vestiging en veiligheidsverklaringen voor personeel aan alle andere rechtspersonen en personen in het land die een gerubriceerd contract willen sluiten of een gerubriceerd contract uitvoeren) |
TSJECHIË
|
National Security Authority |
|
Industrial Security Department |
|
PO BOX 49 |
|
150 06 Praha 56 |
|
Tel. +420 257283129 |
|
Email: sbr@nbu.cz |
DENEMARKEN
|
1. |
|
|
2. |
|
DUITSLAND
|
1. |
|
|
2. |
|
|
3. |
|
ESTLAND
|
National Security Authority Department |
|
Estonian Foreign Intelligence Service |
|
Rahumäe tee 4B |
|
11316 Tallinn |
|
Tel. +372 6939211 |
|
Fax +372 6935001 |
|
Email: nsa@fis.gov.ee |
IERLAND
|
National Security Authority Ireland |
|
Department of Foreign Affairs and Trade |
|
76-78 Harcourt Street |
|
Dublin 2 |
|
D02 DX45 |
|
Tel. +353 14082724 |
|
Email: nsa@dfa.ie |
GRIEKENLAND
|
Hellenic National Defence General Staff |
|
E' Division (Security INTEL, CI BRANCH) |
|
E3 Directorate |
|
Industrial Security Office |
|
227-231 Mesogeion Avenue |
|
15561 Holargos, Athens |
|
Tel. +30 2106572022, +30 2106572178 |
|
Fax +30 2106527612 |
|
Email: daa.industrial@hndgs.mil.gr |
SPANJE
|
Autoridad Nacional de Seguridad |
|
Oficina Nacional de Seguridad |
|
Calle Argentona 30 |
|
28023 Madrid |
|
Tel. +34 913725000 |
|
Fax +34 913725808 |
|
Email: nsa-sp@areatec.com |
|
Voor aangelegenheden met betrekking tot veiligheidsverklaringen voor personeel: asip@areatec.com |
|
Voor vervoerplannen en internationale bezoeken: sp-ivtco@areatec.com |
FRANKRIJK
|
National Security Authority (NSA) (voor beleid en tenuitvoerlegging op andere gebieden dan de defensie-industrie) |
|
Secrétariat général de la défense et de la sécurité nationale |
|
Sous-direction Protection du secret (SGDSN/PSD) |
|
51 boulevard de la Tour-Maubourg |
|
75700 Paris 07 SP |
|
Tel. +33 171758193 |
|
Fax +33 171758200 |
|
Email: ANSFrance@sgdsn.gouv.fr |
|
Designated Security Authority (voor tenuitvoerlegging in de defensie-industrie) |
|
Direction Générale de l'Armement |
|
Service de la Sécurité de Défense et des systèmes d'Information (DGA/SSDI) |
|
60 boulevard du général Martial Valin |
|
CS 21623 |
|
75509 Paris CEDEX 15 |
|
Tel. +33 988670421 |
|
Email: voor formulieren en uitgaande aanvragen voor een bezoek: dga-ssdi.ai.fct@intradef.gouv.fr |
|
voor inkomende aanvragen voor een bezoek: dga-ssdi.visit.fct@intradef.gouv.fr |
KROATIË
|
Office of the National Security Council |
|
Croatian NSA |
|
Jurjevska 34 |
|
HR-10000 Zagreb |
|
Tel. +385 14681222 |
|
Fax +385 14686049 |
|
Email: NSACroatia@uvns.hr |
ITALIË
|
Presidenza del Consiglio dei Ministri |
|
D.I.S. — U.C.Se. |
|
Via di Santa Susanna 15 |
|
00187 Roma |
|
Tel. +39 0661174266 |
|
Fax +39 064885273 |
CΥΡRUS
|
ΥΠΟΥΡΓΕΙΟ ΑΜΥΝΑΣ |
|
Εθνική Αρχή Ασφάλειας (ΕΑΑ) |
|
Λεωφόρος Στροβόλου, 172-174 |
|
Στρόβολος, 2048, Λευκωσία |
|
Τηλέφωνα: +357 22807569, +357 22807764 |
|
Τηλεομοιότυπο: +357 22302351 |
|
Email: cynsa@mod.gov.cy |
|
Ministry of Defence |
|
National Security Authority (NSA) |
|
172-174, Strovolos Avenue |
|
2048 Strovolos, Nicosia |
|
Tel. +357 22807569, +357 22807764 |
|
Fax +357 22302351 |
|
Email: cynsa@mod.gov.cy |
LETLAND
|
National Security Authority |
|
Constitution Protection Bureau of the Republic of Latvia |
|
P.O. Box 286 |
|
Riga LV-1001 |
|
Tel. +371 67025418, +371 67025463 |
|
Fax +371 67025454 |
|
Email: ndi@sab.gov.lt, ndi@zd.gov.lv |
LITOUWEN
|
Lietuvos Respublikos paslapčių apsaugos koordinavimo komisija |
|
(The Commission for Secrets Protection Coordination of the Republic of Lithuania) |
|
National Security Authority |
|
Gedimino 40/1 |
|
LT-01110 Vilnius |
|
Tel. +370 70666703, +370 70666701 |
|
Fax +370 70666700 |
|
Email: nsa@vsd.lt |
LUXEMBURG
|
Autorité Nationale de Sécurité |
|
207, route d'Esch |
|
L-1471 Luxemburg |
|
Tel. +352 24782210 |
|
Email: ans@me.etat.lu |
HONGARIJE
|
National Security Authority of Hungary |
|
1399 Budapest P.O. Box 710/50 |
|
1024 Budapest, Szilágyi Erzsébet fasor 11/B |
|
Tel. +36 13911862 |
|
Fax +36 13911889 |
|
Email: nbf@nbf.hu |
MALTA
|
Director of Standardisation |
|
Designated Security Authority for Industrial Security |
|
Standards & Metrology Institute |
|
Malta Competition and Consumer Affairs Authority |
|
Mizzi House |
|
National Road |
|
Blata I-Bajda HMR9010 |
|
Tel.: +356 23952000 |
|
Fax +356 21242406 |
|
Email: certification@mccaa.org.mt |
NEDERLAND
|
1. |
|
|
2. |
|
OOSTENRIJK
|
1. |
|
|
2. |
|
POLEN
|
Internal Security Agency |
|
Department for the Protection of Classified Information |
|
Rakowiecka 2A |
|
00-993 Warsaw |
|
Tel. +48 225857944 |
|
Fax +48 225857443 |
|
Email: nsa@abw.gov.pl |
PORTUGAL
|
Gabinete Nacional de Segurança |
|
Serviço de Segurança Industrial |
|
Rua da Junqueira nr. 69 |
|
1300-342 Lissabon |
|
Tel. +351 213031710 |
|
Fax +351 213031711 |
|
Email: sind@gns.gov.pt, franco@gns.gov.pt |
ROEMENIË
|
Oficiul Registrului Național al Informațiilor Secrete de Stat — ORNISS |
|
Romanian NSA — ORNISS — National Registry Office for Classified Information |
|
4th Mures Street |
|
012275 Bucharest |
|
Tel. +40 212075115 |
|
Fax +40 212245830 |
|
Email: relatii.publice@orniss.ro, nsa.romania@nsa.ro |
SLOVENIË
|
Urad Vlade RS za varovanje tajnih podatkov |
|
Gregorčičeva 27 |
|
SI-1000 Ljubljana |
|
Tel. +386 14781390 |
|
Fax +386 14781399 |
|
Email: gp.uvtp@gov.si |
SLOWAKIJE
|
Národný bezpečnostný úrad |
|
(National Security Authority) |
|
Security Clearance Department |
|
Budatínska 30 |
|
851 06 Bratislava |
|
Tel. +421 268691111 |
|
Fax +421 268691700 |
|
Email: podatelna@nbu.gov.sk |
FINLAND
|
National Security Authority |
|
Ministry for Foreign Affairs |
|
P.O. Box 453 |
|
FI-00023 Government |
|
Email: NSA@formin.fi |
ZWEDEN
|
1. |
|
|
2. |
|
VERENIGD KONINKRIJK
|
UK National Security Authority |
|
Room 335, 3rd Floor |
|
70 Whitehall |
|
London |
|
SW1A 2AS |
|
Tel. +44 2072765497, +44 2072765645 |
|
Email: UK-NSA@cabinet-office.x.gsi.gov.uk |