Bruxelas, 3.6.2026

COM(2026) 502 final

2026/0138(COD)

Proposta de

REGULAMENTO DO PARLAMENTO EUROPEU E DO CONSELHO

que estabelece um quadro de medidas para reforçar o ecossistema europeu da computação em nuvem e da IA (Regulamento Desenvolvimento da Nuvem e da IA)

(Texto relevante para efeitos do EEE)

{SEC(2026) 502 final} - {SWD(2026) 502 final} - {SWD(2026) 503 final}


EXPOSIÇÃO DE MOTIVOS

1.CONTEXTO DA PROPOSTA

•Razões e objetivos da proposta

Nos últimos anos, as tecnologias, serviços e aplicações de computação em nuvem e de IA evoluíram de novos conceitos para pilares indispensáveis que sustentam o funcionamento da nossa economia e sociedade. A IA desbloqueia oportunidades sem precedentes, desde a automatização e a tomada de decisões baseadas em dados até aos serviços personalizados, ao passo que a computação em nuvem fornece os recursos computacionais, os elementos de software e as interfaces necessários para o desenvolvimento e a implantação eficazes da IA. A rápida proliferação da IA resultou numa procura crescente e sem precedentes de capacidades computacionais. Consequentemente, as infraestruturas de computação já não são meros ativos técnicos, mas tornaram-se recursos estratégicos críticos para a segurança económica, a soberania, a resiliência e a competitividade da União.

Tal como referido no relatório de Mario Draghi intitulado The future of European competitiveness [O futuro da competitividade europeia], a UE deve manter uma posição firme em domínios onde a soberania tecnológica é exigida, tais como a segurança e a encriptação (soluções de «nuvem soberana») e, deste modo, reduzir as dependências externas críticas através do reforço das capacidades e infraestruturas locais de computação em nuvem e de IA. Para o efeito, o Relatório Draghi insta a Comissão Europeia a tomar medidas direcionadas com vista a recuperar e reter o controlo sobre os dados e os serviços de computação em nuvem, expandindo a capacidade computacional interna e estabelecendo uma dinâmica sólida de financiamento e talento para impulsionar a inovação.

Estes objetivos foram posteriormente consagrados no Plano de Ação para um Continente da IA, que apresentou um roteiro estratégico para assegurar a liderança europeia no domínio da IA. Para alcançar este objetivo, é essencial estabelecer uma ligação entre cinco domínios fundamentais: infraestruturas de computação, dados, competências, desenvolvimento e adoção de algoritmos de IA e simplificação regulamentar. A implantação contínua de fábricas e de gigafábricas de IA visa proporcionar um amplo acesso a recursos computacionais de elevada capacidade e de próxima geração às empresas e investigadores europeus que necessitam de capacidades de IA. Complementarmente, a UE tem de expandir a sua capacidade de computação em nuvem e dos centros de dados para apoiar uma implantação e difusão mais amplas da IA.

A capacidade limitada dos centros de dados da União constitui uma ameaça significativa à sua capacidade de beneficiar da transformação digital e de adotar soluções baseadas na IA, nomeadamente as que exigem uma capacidade de computação de baixa latência. Em especial, vários obstáculos dificultam a rápida implantação de centros de dados na UE. À medida que as exigências em matéria de armazenamento e tratamento de dados continuam a aumentar — em especial devido ao aumento das cargas de trabalho no domínio da IA — a falta de capacidade dos centros de dados na UE obriga as empresas europeias a encaminhar cargas de trabalho críticas através de infraestruturas de hiperescala estrangeiras. Este facto torna a UE um destino menos atrativo para o investimento tecnológico do que as regiões com recursos computacionais mais abundantes e mais baratos.

O panorama atual da computação em nuvem e da IA caracteriza-se por uma dependência acentuada de um grupo limitado de prestadores de países terceiros. Embora o mercado da UE de serviços de computação em nuvem esteja a crescer significativamente, a quota de mercado dos prestadores da UE diminuiu de 29 % em 2017 para 15 % em 2022, tendo permanecido estagnada desde então.

Atualmente, três operadores de hipersescala de países terceiros controlam mais de 70 % do mercado europeu da computação em nuvem. Os grandes operadores históricos do mercado estão sujeitos às jurisdições de países terceiros onde se aplicam leis com efeitos extraterritoriais, incluindo leis que determinam formas de acesso e transferência de dados que podem colidir com os direitos fundamentais e os quadros de proteção de dados da UE. Esta dependência expõe igualmente os utilizadores europeus aos riscos relacionados com a descontinuidade operacional, em especial em cenários em que as decisões unilaterais de intervenientes de países terceiros podem perturbar a prestação de serviços.

Neste contexto, a Europa dispõe de capacidades de investigação e desenvolvimento de craveira mundial, de comunidades de fonte aberta dinâmicas e de uma base industrial sólida em matéria de computação em nuvem e IA, que, no entanto, continuam em grande parte por explorar.

Neste cenário, a Comissão elaborou a proposta de Regulamento Desenvolvimento da Nuvem e da IA («a proposta»), que visa dar resposta à disponibilidade limitada e geograficamente concentrada de capacidade computacional na UE, bem como aos riscos associados à dependência de soluções de computação em nuvem e IA fornecidas por prestadores não europeus. A proposta destina-se a:

1)Aumentar a capacidade computacional e a IA desenvolvidas e implantadas na UE através de tecnologias de IA e de computação em nuvem inovadoras e sustentáveis;

2)Assegurar condições atrativas para a implantação de capacidade computacional sustentável e inovadora em toda a União;

3)Dar resposta às preocupações relativas à soberania dos dados e à continuidade operacional da computação em nuvem e da IA;

4)Contribuir para a proteção da ordem pública, tornando a prestação de serviços de computação em nuvem mais resiliente, em especial no setor público.

A proposta responde à necessidade de uma «abordagem ecossistémica» coordenada para tornar a UE mais competitiva e resiliente no domínio da computação em nuvem e da IA. Combina medidas do lado da oferta para reforçar as capacidades internas e medidas do lado da procura para impulsionar a adoção, bem como facilitadores para promover a inovação e o investimento na computação em nuvem e na IA. Dá especial destaque à fonte aberta como alavanca para reforçar a soberania tecnológica, em consonância com a Estratégia da UE para a Fonte Aberta, que visa promover alternativas europeias abertas em toda a pilha tecnológica europeia.

Em primeiro lugar, a proposta apoia projetos que resultam da iniciativa de investigação e inovação lançada ao abrigo deste quadro e executada conjuntamente com os Estados-Membros. Esta iniciativa integrará redes, computação em nuvem, IA e software em ecossistemas coerentes para responder aos seguintes aspetos:

1)Desafios futuros em matéria de infraestruturas de computação eficientes do ponto de vista energético;

2)Autonomia em toda a pilha de computação em nuvem;

3)Capacidades avançadas da UE em tecnologias avançadas de IA, tais como IA de fronteira, IA física e IA industrial;

4)Adoção da computação em nuvem e da IA nos setores público e privado.

A proposta coloca uma ênfase especial nas iniciativas transetoriais de grande escala que respondem aos desafios tecnológicos e industriais mais estratégicos («grandes desafios»). Demonstrará a viabilidade deste esforço e abrirá caminho para iniciativas semelhantes no futuro, criando condições para o investimento em infraestruturas e tecnologias da próxima geração.

Em segundo lugar, a proposta responde às lacunas crescentes na capacidade dos centros de dados através de um quadro que simplifica e harmoniza a implantação de centros de dados à escala da UE, garantindo simultaneamente a sua sustentabilidade. O seu objetivo é triplicar a capacidade da UE nos próximos cinco a sete anos e atingir a capacidade necessária até 2035, assegurando simultaneamente uma implantação geográfica equilibrada entre os Estados-Membros. Para apoiar este objetivo, a proposta apresenta um mecanismo para identificar e apoiar projetos estratégicos de centros de dados com uma forte vertente de inovação e sustentabilidade integradas, ou que contribuam para a distribuição equilibrada da capacidade computacional.

Em terceiro lugar, a proposta visa atenuar os riscos decorrentes da dependência da UE de países terceiros no que respeita aos serviços de computação em nuvem, através de um quadro único de soberania a nível da UE. Estabelece um conjunto harmonizado e auditável de critérios para diferentes níveis de soberania dos serviços de computação em nuvem. Proporciona igualmente um quadro para que os serviços sejam avaliados e formalmente reconhecidos num determinado nível de soberania. Por último, obriga os Estados-Membros a realizarem avaliações dos riscos para a soberania a fim de determinar quais os subsetores e casos de utilização que deverão ser abrangidos por serviços alinhados com os respetivos níveis de soberania, para garantir uma proteção adequada em termos de confidencialidade dos dados, assegurar a autonomia operacional e evitar danos que possam comprometer a ordem pública.

Complementando a revisão do Regulamento Cibersegurança (Regulamento Cibersegurança 2), que aborda os riscos na cadeia de abastecimento, a proposta garante que as autoridades adjudicantes possam utilizar serviços de computação em nuvem soberanos. Em conjunto, a proposta e o Regulamento Cibersegurança 2 preenchem lacunas de longa data em matéria de soberania e riscos não técnicos. Ao mesmo tempo, os serviços de computação em nuvem na Europa devem cumprir elevadas normas de cibersegurança, o que exige um quadro de cibersegurança robusto que dê uma resposta abrangente aos atuais desafios geopolíticos em matéria de segurança. Neste contexto legislativo, serão retomados os trabalhos sobre o sistema europeu de certificação da cibersegurança para serviços de computação em nuvem.

Por último, a proposta proporciona um quadro regulamentar para que as autoridades adjudicantes tomem decisões de compra informadas e tirem partido do seu poder de compra para reduzir as dependências existentes, nomeadamente através da utilização de critérios de adjudicação setoriais de valor acrescentado da UE e contratação conjunta para impulsionar a inovação e o crescimento, com destaque para a criação de oportunidades concretas para os prestadores de menor dimensão sediados na UE.

No seu conjunto, as medidas previstas na proposta estabelecem as bases para um ecossistema europeu de computação em nuvem e de IA resiliente e de elevado desempenho. Posicionam a Europa não apenas como consumidora de tecnologias digitais avançadas, mas como um polo mundial para infraestruturas digitais fiáveis, soberanas e escaláveis, capazes de moldar as normas, as capacidades e os mercados da próxima vaga tecnológica.

•Coerência com as disposições existentes da mesma política setorial

A proposta é coerente com as regras relativas à mudança entre serviços de tratamento de dados introduzidas pelo Regulamento dos Dados. Ao permitir a mudança e eliminar as principais fontes de vinculação a um prestador, o Regulamento dos Dados procura assegurar que os prestadores de serviços de computação em nuvem na UE concorram em termos de qualidade, inovação e preço. Procura permitir que os utilizadores de serviços de computação em nuvem escolham livremente o prestador que melhor satisfaz as suas necessidades e combinem ofertas de diferentes prestadores numa abordagem multinuvem.

No entanto, o Regulamento dos Dados não contém elementos que configurem uma oferta mais competitiva de serviços europeus de computação em nuvem nem que incentivem a entrada no mercado de um conjunto mais diversificado de prestadores de serviços de computação em nuvem.

O Regulamento dos Dados abre caminho a uma possível redução das dependências em relação a prestadores de países terceiros, mas não traça o caminho para um setor da computação em nuvem da UE mais soberano e fiável. No entanto, as suas disposições relativas à interoperabilidade e à mudança de serviços de computação em nuvem permitem que os utilizadores adiram mais fortemente aos serviços europeus de computação em nuvem. O Regulamento dos Dados é, por conseguinte, um facilitador da proposta.

A proposta é igualmente coerente com o Regulamento dos Mercados Digitais (RMD). O RMD abrange os serviços de computação em nuvem como um serviço essencial de plataforma, o que significa que os prestadores de serviços de computação em nuvem designados como controladores de acesso teriam de cumprir um conjunto de obrigações para aumentar a equidade e a disputabilidade do mercado. Até à data, nenhum prestador de serviços de computação em nuvem foi designado como controlador de acesso para os seus serviços. No entanto, em 18 de novembro de 2025, a Comissão deu início a três investigações de mercado sobre serviços de computação em nuvem ao abrigo do RMD. Duas destas investigações de mercado avaliarão se dois prestadores deverão ser designados como controladores de acesso para os seus serviços de computação em nuvem (ou seja, se atuam como portas de acesso importantes entre os utilizadores profissionais e os utilizadores finais). A terceira investigação de mercado avaliará se o RMD pode combater eficazmente práticas suscetíveis de limitar a competitividade e a equidade no setor da computação em nuvem na UE.

Embora determinados prestadores de serviços de computação em nuvem possam ser regulamentados tanto ao abrigo da presente proposta como do RMD, este tem objetivos diferentes e não contém medidas que promovam ativamente a adoção de serviços soberanos de computação em nuvem. O RMD visa apenas manter e promover um mercado da computação em nuvem justo e disputável na União, regulando comportamentos específicos das empresas designadas como controladores de acesso e, por conseguinte, intervindo a um nível diferente do da proposta, que se centra na adoção e utilização dos serviços prestados.

A proposta reforça igualmente os principais objetivos do Regulamento IA. O Regulamento IA harmoniza as regras aplicáveis aos sistemas de IA e aos modelos de IA de finalidade geral a colocar no mercado da UE, melhorando o funcionamento do mercado interno e promovendo a adoção de uma IA centrada no ser humano e de confiança ao longo da cadeia de valor. O Regulamento IA assegura um elevado nível de proteção da saúde, da segurança e dos direitos fundamentais. Não abrange aspetos de soberania.

A proposta complementa ainda o quadro mais vasto da política digital da UE, incluindo a Estratégia da UE para a Fonte Aberta, o programa Década Digital para 2030 e a Estratégia de Aplicação da IA. 

A Estratégia da UE para a Fonte Aberta propõe promover a fonte aberta para a soberania, a competitividade e a segurança através de uma série de medidas específicas, algumas das quais são propostas no Regulamento Desenvolvimento da Nuvem e da IA.

O Programa Década Digital para 2030 centra-se em quatro vertentes fundamentais, nas quais se enquadram as suas metas, a saber: i) uma população dotada de competências digitais e profissionais do setor digital altamente qualificados, ii) infraestruturas digitais seguras e sustentáveis, iii) transformação digital das empresas e iv) digitalização dos serviços públicos. Mais especificamente, o Programa Década Digital para 2030 estabelece uma meta para o acompanhamento da implantação de nós periféricos, mas não inclui uma meta para medir os progressos na implantação de capacidade computacional ou de centros de dados na UE nem medidas concretas de apoio a essa implantação. A presente proposta complementa o Programa Década Digital para 2030 ao tirar partido do exercício anual de acompanhamento já existente, criando assim sinergias com o quadro atual. Contribui igualmente para fazer avançar as quatro vertentes fundamentais do programa, nomeadamente através do estabelecimento de medidas concretas centradas no desenvolvimento de tecnologias inovadoras facilitadoras da IA, na implantação de uma capacidade computacional alargada e na criação de um regime de confiança para uma maior utilização da computação em nuvem e da IA.

Além disso, a Estratégia de Aplicação da IA define ações concretas para aproveitar o potencial transformador da IA, com destaque para o reforço da adoção em todos os principais setores da indústria e no setor público. Introduz igualmente medidas de apoio para reforçar a soberania tecnológica da UE, abordando desafios transversais no desenvolvimento e na implantação da IA. A proposta apoia estes objetivos e contribui para a sua execução através da introdução de medidas específicas destinadas a apoiar o desenvolvimento e a implantação da computação em nuvem e da IA, aumentando o acesso à capacidade computacional e reforçando a confiança nos serviços de computação em nuvem.

A proposta é plenamente compatível com a comunicação da UE sobre uma Estratégia Digital Internacional, de junho de 2025. Cria um plano transparente e não discriminatório para a autonomia digital que permite à UE construir infraestruturas tecnológicas resilientes e soberanas a nível interno, proporcionando simultaneamente um modelo fiável e juridicamente sólido para as parcerias internacionais e a governação multilateral no estrangeiro. É plenamente coerente com os compromissos e parcerias internacionais da União e garantirá o acesso ao mercado interno a entidades de países parceiros que cumpram os níveis exigidos de garantia da União.

•Coerência com outras políticas da União

A proposta complementa o quadro estratégico mais vasto da UE em matéria de cibersegurança e resiliência digital.

A presente proposta deve ser lida em conjugação com a proposta de revisão do Regulamento dos Circuitos Integrados, que inclui medidas para promover investimentos em semicondutores avançados, bem como para aumentar a resiliência da cadeia de abastecimento e a criação de procura através de uma maior cooperação entre a cadeia de abastecimento de semicondutores e os mercados finais.

A Diretiva Segurança das Redes e da Informação (SRI 2) melhora a gestão dos riscos de cibersegurança dos prestadores de serviços de computação em nuvem e dos centros de dados na UE, resultando numa maior confiança. No entanto, não contém medidas para impulsionar a adoção e a utilização desses serviços e centra-se totalmente na cibersegurança técnica, por oposição a considerações de soberania mais amplas.

Tal como descrito anteriormente, a proposta complementa a ênfase do Regulamento Cibersegurança na cibersegurança da computação em nuvem com considerações de soberania. A certificação ao abrigo do Regulamento Cibersegurança pode abordar critérios técnicos de cibersegurança, mas não é adequada para dar resposta a preocupações de soberania que vão além destes elementos técnicos. Entretanto, a Agência da União Europeia para a Cibersegurança (ENISA) tem vindo a trabalhar no desenvolvimento de um sistema europeu de certificação da cibersegurança para serviços de computação em nuvem, que ainda não foi adotado. Quando estiver concluído, poderá ser aproveitado no quadro para os serviços soberanos de computação em nuvem como forma de garantir que um serviço auditado cumpre as mais elevadas normas de cibersegurança. Além disso, a proposta de revisão do Regulamento Cibersegurança reforça a fiabilidade da cadeia de abastecimento de hardware e software no domínio das TIC.

A proposta apoia igualmente os objetivos do Regulamento Resiliência Operacional Digital (DORA). O Regulamento Resiliência Operacional Digital define as obrigações de conformidade dos prestadores de serviços de computação em nuvem. Abrange indiretamente os prestadores de serviços de computação em nuvem se estes prestarem serviços a entidades financeiras específicas ou se o seu papel for suficientemente significativo em termos de resiliência operacional. Tem um âmbito setorial e é específico do setor financeiro. Nos termos do Regulamento Resiliência Operacional Digital, os prestadores de serviços de computação em nuvem devem aplicar a gestão do risco associado às TIC e realizar testes regulares de resposta a incidentes, a fim de cumprir os requisitos aplicáveis aos terceiros prestadores de serviços críticos. As instituições financeiras em causa, que podem ser de natureza pública, devem exercer a devida diligência junto dos prestadores de serviços de computação em nuvem com os quais trabalham.

A proposta apoia igualmente os objetivos da Estratégia para uma União da Preparação, que identifica a dependência de infraestruturas digitais críticas como um risco sistémico e apela a uma abordagem de governação integrada para assegurar a continuidade dos serviços essenciais em cenários de crise. O quadro de soberania estabelecido pelo presente regulamento e, em especial, o mecanismo de avaliação dos riscos previsto no artigo 29.º, contribui diretamente para a dimensão de preparação digital dessa estratégia, assegurando que os serviços de computação em nuvem e de IA subjacentes à gestão de emergências, à coordenação da proteção civil e às operações de resposta a catástrofes são prestados ao nível de garantia adequado da União. Por conseguinte, a proposta é coerente com os objetivos estratégicos mais vastos da União em matéria de resiliência e preparação e apoia-os.

A proposta é coerente com as regras em vigor em matéria de tratamento de dados pessoais, incluindo o Regulamento Geral sobre a Proteção de Dados (RGPD) e o quadro UE-EUA em matéria de privacidade dos dados. No entanto, embora aborde as transferências transatlânticas de dados, o quadro UE-EUA em matéria de privacidade dos dados não elimina as preocupações de soberania quanto à dependência de prestadores de países terceiros. Por conseguinte, a proposta complementa o quadro UE-EUA em matéria de privacidade dos dados, uma vez que a noção de soberania vai além das transferências de dados e diz também respeito à autonomia operacional.

A proposta complementa igualmente as diretivas relativas aos contratos públicos. As autoridades públicas na UE dependem fortemente de prestadores de serviços de computação em nuvem de países terceiros e os fatores problemáticos associados exigem uma abordagem setorial matizada e direcionada, que não é abrangida pelas atuais diretivas relativas aos contratos públicos e que seria difícil de acautelar suficientemente através de uma abordagem abrangente. Por conseguinte, a proposta prevê uma abordagem setorial da soberania, cujos muitos níveis não podem ser abordados no acervo horizontal que estabelece princípios gerais para a conceção dos procedimentos de contratação pública. A proposta inclui critérios de adjudicação complementares que também são adaptados às especificidades dos serviços de computação em nuvem e às dependências críticas de países terceiros neste setor.

A proposta complementa o Regulamento Redes Digitais, que apoia o desenvolvimento de redes digitais sólidas, rápidas, seguras e de ponta e, por conseguinte, é benéfica para a implantação de centros de dados na UE, para os quais a conectividade de alta velocidade, a gigabits e não só é uma condição prévia. A proposta tira partido dos avanços do Regulamento Redes Digitais em matéria de conectividade, mantendo-se assim centrada na implantação das capacidades dos centros de dados e não na construção prévia ou paralela da infraestrutura de conectividade necessária. O Regulamento Redes Digitais aborda igualmente a convergência das infraestruturas de redes, incluindo cenários em que um prestador de serviços de computação em nuvem explora uma rede de comunicações eletrónicas sem nunca ter estado sujeito a obrigações ao abrigo do Código Europeu das Comunicações Eletrónicas, apesar de ser abrangido pelo seu âmbito de aplicação. Assim, o Regulamento Redes Digitais clarificará os procedimentos de conectividade entre os fornecedores de várias redes e outros participantes no mercado no âmbito de uma cooperação ecossistémica mais ampla.

A proposta contribui para os objetivos da Diretiva Eficiência Energética de orientar o setor dos centros de dados no sentido de uma maior eficiência energética. No entanto, para além de considerações de transparência e de reputação, não estabelece incentivos para que os operadores de centros de dados melhorem o seu desempenho em matéria de sustentabilidade, nem contém medidas para acelerar a implantação de centros de dados sustentáveis em toda a UE ou aumentar o investimento conexo.

Do mesmo modo, o código de conduta da UE relativo à eficiência energética dos centros de dados não diz respeito a medidas para implantar um centro de dados, centrando-se totalmente nas práticas para a respetiva exploração. Por conseguinte, a proposta prevê medidas para incentivar a implantação de centros de dados eficientes do ponto de vista energético, em consonância com o Roteiro Estratégico para a Digitalização e a Inteligência Artificial no Setor da Energia, que procura otimizar o consumo de energia nas tecnologias digitais, acelerando simultaneamente a dupla transição ecológica e digital da UE. Para identificar os centros de dados que são sustentáveis, a proposta remete para o sistema de classificação desenvolvido ao abrigo da Diretiva Eficiência Energética.

A proposta complementa igualmente o pacote Redes Europeias, que visa assegurar que as redes estão instaladas e prontas para absorver cargas futuras de forma horizontal. Neste caso, a proposta incide sobre os centros de dados como clientes finais da capacidade da rede e assegura que a localização dos centros de dados tem em conta a disponibilidade da rede e que as informações são trocadas com antecedência suficiente para contribuir para o planeamento da rede e, por conseguinte, garantir a ligação atempada dos centros de dados.

O pacote Redes Europeias define formas de os Estados-Membros poderem acelerar as ligações à rede, incluindo uma estrutura mais eficiente da sua fila de espera para ligação à rede, por exemplo, tendo em conta a prontidão de um projeto e as utilizações favoráveis à rede, por oposição a uma abordagem puramente baseada na ordem de chegada. A proposta tira partido destas considerações.

A proposta complementa igualmente a Diretiva Energias Renováveis e pode alavancá-la. Os centros de dados podem beneficiar de uma maior disponibilidade de energias renováveis e de armazenamento, mesmo que não sejam abrangidos pela diretiva. A proximidade de zonas de aceleração da implantação de energias renováveis pode também ser um fator relevante na designação de locais para uma implantação mais rápida dos centros de dados.

O Regulamento Aceleração Industrial apresenta medidas para acelerar o licenciamento, incluindo o estabelecimento do princípio «um projeto, um procedimento» e a criação de um procedimento digital único para abranger todo o processo de concessão de licenças. O Regulamento Aceleração Industrial exige igualmente que os Estados-Membros designem, pelo menos, uma zona de aceleração industrial ou um polo em que se apliquem novas medidas de facilitação empresarial, incluindo o acesso prioritário aos materiais e o acesso ao financiamento da UE. No entanto, uma vez que as medidas de aceleração industrial propostas apenas abrangem as instalações de fabrico e não têm em conta as necessidades específicas dos centros de dados, bem como os seus benefícios, estes foram excluídos do âmbito de aplicação do ato legislativo sobre a aceleração industrial. Para colmatar estas diferenças, a proposta complementa as medidas gerais de aceleração industrial com medidas adaptadas à implantação acelerada de centros de dados.

2.BASE JURÍDICA, SUBSIDIARIEDADE E PROPORCIONALIDADE

•Base jurídica

A base jurídica da presente proposta é o artigo 114.º do Tratado sobre o Funcionamento da União Europeia (TFUE), que habilita a UE a adotar medidas para melhorar o funcionamento do mercado interno através da harmonização das disposições nacionais.

A atual fragmentação na implantação de centros de dados é impulsionada por abordagens nacionais divergentes em matéria de expansão da capacidade, requisitos de sustentabilidade e procedimentos de licenciamento. Esta situação pode criar disparidades regulamentares suscetíveis de comprometer o mercado interno.

As variações nas práticas de contratação pública de serviços de computação em nuvem, bem como a incoerência dos critérios de soberania, podem prejudicar a capacidade de os prestadores operarem sem descontinuidades entre os Estados-Membros, conduzindo a ineficiências do mercado e a condições de concorrência desiguais.

Tendo em conta estes desafios, justifica-se uma intervenção a nível da UE sob a forma de uma proposta legislativa ao abrigo do artigo 114.º do TFUE, uma vez que visa eliminar os obstáculos ao mercado interno e criar condições de concorrência equitativas para os prestadores de serviços de computação em nuvem.

A proposta baseia-se igualmente no artigo 173.º, n.º 3, do TFUE, que constitui a base jurídica para medidas destinadas a reforçar a competitividade industrial e a capacidade de inovação da UE. A atual escassez de capacidade computacional na UE limita a possibilidade de as indústrias europeias beneficiarem plenamente da utilização das tecnologias de computação em nuvem e de IA, especialmente as que exigem computação de baixa latência e de alto desempenho. Ao aumentar a disponibilidade de capacidade de computação eficiente do ponto de vista energético e o desenvolvimento e a implantação de tecnologias de computação em nuvem e de IA de ponta, esta iniciativa contribui diretamente para reforçar a competitividade industrial e a liderança tecnológica da Europa, em consonância com os objetivos do artigo 173.º, n.º 3, do TFUE.

Tendo em conta o seu duplo objetivo de corrigir as distorções do mercado interno e reforçar a competitividade industrial da UE, a proposta será adotada como um instrumento legislativo único ao abrigo da base jurídica cumulativa do artigo 114.º e do artigo 173.º, n.º 3, do TFUE. Esta base jurídica conjunta proporciona uma resposta regulamentar unificada aos desafios interligados da fragmentação do mercado e do reforço das capacidades industriais estratégicas no ecossistema da computação em nuvem e da IA da União.

•Subsidiariedade (no caso de competência não exclusiva) 

A ação da UE tem um claro valor acrescentado na resposta ao problema da disponibilidade limitada e geograficamente concentrada de capacidade computacional. Ao prever uma abordagem comum para acelerar a implantação de centros de dados, permite um planeamento e uma implantação coerentes da capacidade computacional de forma geograficamente equilibrada, ao mesmo tempo que evita o nivelamento por baixo e reduz a complexidade regulamentar para investidores e operadores de centros de dados.

A UE está numa posição privilegiada para assegurar que as políticas de investimento e aceleração refletem as prioridades coletivas e evitam a fragmentação. Uma ação a nível da UE asseguraria que todas as empresas e administrações públicas pudessem aceder a uma capacidade computacional suficiente para satisfazer as suas necessidades e é uma condição prévia para que a Europa se torne um continente da IA.

Na resposta à dependência de serviços de computação em nuvem fornecidos por prestadores não europeus, a ação da UE gera benefícios que superam o que os Estados-Membros conseguiriam alcançar individualmente, em especial na correção da informação imperfeita, que constitui uma deficiência de mercado subjacente. Tal melhorará o funcionamento do mercado interno e permitirá que os prestadores de serviços de computação em nuvem cresçam para além dos seus mercados nacionais.

•Proporcionalidade

A proposta adota uma abordagem direcionada e proporcionada para dar resposta aos estrangulamentos críticos no mercado único, especificamente o défice de capacidade computacional e a dependência excessiva de prestadores de países terceiros. As soluções propostas limitam-se às medidas essenciais para alcançar os principais objetivos da iniciativa, nomeadamente o reforço da soberania tecnológica da UE, a promoção de um mercado competitivo da União em matéria de computação em nuvem e de IA, bem como o apoio a uma maior disponibilidade de recursos computacionais sustentáveis na União.

Ao centrar-se em normas harmonizadas para serviços soberanos de computação em nuvem, na simplificação da implantação de centros de dados e em mecanismos de cooperação à escala da UE, a proposta evita uma regulamentação excessiva, ao mesmo tempo que combate diretamente os obstáculos estruturais que impedem os progressos digitais na Europa. As medidas escolhidas representam o meio mais adequado e menos intrusivo de corrigir as deficiências regulamentares e de mercado identificadas, uma vez que potenciam os instrumentos existentes da UE e introduzem apenas as novas disposições estritamente necessárias para uma aplicação coesa e eficiente.

A proposta dará origem a custos diretos de conformidade, que abrangem despesas administrativas e de ajustamento. Estes serão suportados principalmente pelas autoridades públicas nacionais e locais, bem como por empresas como operadores de centros de dados, prestadores de serviços de computação em nuvem e respetivos subcontratantes, além de entidades do setor privado que operem nos setores enumerados no anexo I da Diretiva SRI 2, para cumprirem as obrigações estabelecidas no presente regulamento.

No entanto, a exploração de diferentes opções e dos seus custos e benefícios previstos resultou numa conceção equilibrada do instrumento. Os custos para as autoridades públicas serão contrabalançados pelo valor obtido com a redução do custo total de propriedade dos sistemas informáticos e com a maior rapidez e fiabilidade dos procedimentos de contratação pública, enquanto os custos para as empresas serão contrabalançados pelo valor resultante de uma maior previsibilidade da orientação regulamentar, da menor fragmentação das abordagens nacionais e da simplificação administrativa.

•Escolha do instrumento

A Comissão propõe um regulamento como o instrumento jurídico ideal para a realização dos objetivos da proposta, dada a sua capacidade para assegurar uma aplicação uniforme e efeitos imediatos em todos os Estados-Membros. Um regulamento proporciona a segurança jurídica e a coerência necessárias para harmonizar plenamente o quadro regulamentar dos serviços de computação em nuvem. Esta abordagem é essencial para eliminar os obstáculos ao mercado único, nomeadamente em domínios como as normas de soberania e sustentabilidade, em que regras nacionais divergentes poderiam comprometer a soberania tecnológica e a competitividade da UE. Dada a urgência geopolítica, que inclui a necessidade de reduzir as dependências estratégicas face a prestadores de países terceiros, um regulamento assegura uma resposta rápida, coordenada e a nível da UE, evitando atrasos ou incoerências decorrentes de uma ação mais independente por parte dos Estados-Membros.

3.RESULTADOS DAS AVALIAÇÕES EX POST, DAS CONSULTAS DAS PARTES INTERESSADAS E DAS AVALIAÇÕES DE IMPACTO

•Consultas das partes interessadas

Entre outubro de 2024 e novembro de 2025, foi realizada uma ampla consulta das partes interessadas, que incluiu as atividades a seguir descritas.

Entre abril e julho de 2025, a Comissão organizou uma consulta pública que consistiu num questionário em linha e num convite à apresentação de contributos, para que as partes interessadas apresentassem documentos de posição pormenorizados com os respetivos pontos de vista e recomendações sobre os objetivos e as ações previstas na proposta, fornecendo simultaneamente elementos de prova diretos para fundamentar a conceção das opções políticas. Foi recebido um total de 436 respostas: 243 para o inquérito de consulta e 193 para o convite à apresentação de contributos.

A consulta foi complementada por uma série de ateliês, seminários e mesas-redondas, nomeadamente: i) a 6.ª Assembleia Geral e Fórum da Aliança Europeia no Domínio dos Dados Industriais, da Computação Periférica e da Computação em Nuvem, ii) mesas-redondas sobre o investimento em computação em nuvem, com investidores financeiros, e sobre medidas políticas para facilitar a integração de centros de dados na rede da UE e mesas-redondas com diretores executivos de prestadores de serviços de computação em nuvem europeus, sobre o desenvolvimento de ofertas de computação em nuvem soberana na União, e com a Câmara do Comércio Americana, iii) seminários com a indústria, o meio académico e as autoridades públicas sobre a dinâmica económica da pilha de IA e iv) apresentações à indústria sobre a futura política da UE em matéria de computação em nuvem e IA.

A Comissão manteve igualmente um diálogo contínuo com as autoridades competentes dos Estados-Membros reunidas no grupo informal de cooperação dos Estados-Membros para a computação em nuvem, criado sob a égide da Aliança Europeia no Domínio dos Dados Industriais, da Computação Periférica e da Computação em Nuvem, complementado por reuniões bilaterais específicas.

Além disso, a Comissão encetou novos debates bilaterais com países terceiros, incluindo o Japão, a Suíça e o Reino Unido, a fim de apresentar e debater as opções estratégicas consideradas, recolhendo simultaneamente informações sobre as boas práticas e avaliando o efeito externo das medidas consideradas.

Por último, a Comissão realizou mais de 100 reuniões bilaterais com um leque diversificado de partes interessadas, incluindo representantes da indústria, instituições académicas, grupos de reflexão e organizações da sociedade civil, que apoiaram a formulação das opções políticas propostas.

•Recolha e utilização de conhecimentos especializados

A Comissão contratou um consórcio liderado pelo grupo Technopolis para realizar um estudo de apoio à fase de recolha e análise de provas da avaliação de impacto que precedeu a proposta. O estudo incluiu várias atividades de participação das partes interessadas, incluindo mais de 60 entrevistas específicas, inquéritos (mais de 250 respostas) e ateliês (mais de 100 participantes).

•Avaliação de impacto

A proposta é acompanhada de uma avaliação de impacto exaustiva, cuja versão final foi apresentada ao Comité de Controlo da Regulamentação em 30 de abril de 2026. Em 8 de maio de 2026, o Comité emitiu um parecer favorável, acompanhado de um pedido de novas melhorias.

•Direitos fundamentais

A proposta foi objeto de uma avaliação exaustiva das suas implicações em matéria de direitos fundamentais, com especial destaque para a proteção dos dados pessoais, tal como garantida pelo artigo 8.º da Carta dos Direitos Fundamentais da União Europeia. A proposta introduz um quadro para os serviços soberanos de computação em nuvem, que estabelece salvaguardas rigorosas para assegurar que o tratamento de dados pessoais relacionados com cidadãos da UE cumpre as normas da União em matéria de proteção de dados, incluindo o RGPD. Ao estabelecer estas normas, a proposta minimiza os riscos associados ao tratamento não conforme dos dados, reforçando simultaneamente a confiança nas infraestruturas digitais.

Um dos principais objetivos da proposta consiste em reduzir a dependência de prestadores de países terceiros cujas operações possam estar sujeitas a jurisdições de países terceiros que permitam o acesso e a transferência de dados. Por conseguinte, a proposta reforça a proteção dos dados pessoais, assegurando que permanecem sob a supervisão efetiva das autoridades da UE, incluindo os organismos de proteção de dados dos Estados-Membros e o Comité Europeu para a Proteção de Dados. Esta abordagem reforça a segurança jurídica e defende o direito à privacidade consagrado na Carta.

Além disso, a proposta promove um mercado único competitivo para os serviços de computação em nuvem, em que os prestadores estão plenamente vinculados pela legislação da UE e sujeitos às obrigações aplicáveis. Tal não só melhora a disponibilidade e a continuidade dos dados, como também garante o cumprimento sistemático das obrigações jurídicas da União, tais como as relativas aos direitos dos titulares dos dados e à supervisão regulamentar. Ao aumentar a presença no mercado de prestadores sediados na UE, a proposta integra ainda mais a proteção dos direitos fundamentais no ecossistema digital, oferecendo garantias mais sólidas contra o acesso não autorizado ou a utilização abusiva de dados pessoais. A proporcionalidade destas medidas foi cuidadosamente ponderada para equilibrar a inovação com o imperativo da proteção dos direitos, em consonância com os princípios da Carta.

4.INCIDÊNCIA ORÇAMENTAL

As implicações orçamentais da proposta são descritas em pormenor na ficha financeira que a acompanha. A fim de aplicar eficazmente a iniciativa, são necessários 25 equivalentes a tempo completo (ETC), compostos por nove lugares do quadro do pessoal e 16 lugares de agentes contratuais. Esta estrutura de pessoal será alcançada através de uma combinação de reafetações e de novos recrutamentos. Mais especificamente, 15 membros do pessoal existente serão reafetados a partir da Comissão para apoiar a iniciativa, tirando partido dos seus conhecimentos especializados e da sua experiência na gestão de ações semelhantes. O pessoal necessário provirá da DG CNECT e da DG DIGIT, onde se encontra atualmente afetado a unidades pertinentes, ou será reafetado a partir de outros serviços da Comissão. Para complementar estes recursos existentes, a iniciativa exigirá 10 ETC adicionais, dos quais seis para a DG CNECT e quatro para a DG DIGIT. Estes membros adicionais serão solicitados para reforçar os níveis atuais de pessoal, com vista a garantir a execução bem-sucedida da iniciativa e o desempenho eficaz das novas atividades e tarefas.

As despesas administrativas adicionais associadas às novas tarefas descritas na proposta serão financiadas principalmente através de fluxos de receitas baseados em taxas, que se enquadram nas receitas afetadas internas, garantindo assim um modelo de financiamento sustentável e viável. Especificamente, estes fluxos baseados em taxas servirão para apoiar tarefas associadas à contratação conjunta e à administração da iniciativa EuroCloud, cujo propósito é facilitar a partilha de capacidade excedentária dos centros de dados e de computação em nuvem entre os Estados-Membros interessados.

5.OUTROS ELEMENTOS

•Planos de execução e acompanhamento, avaliação e prestação de informações

A Comissão deverá acompanhar a aplicação do regulamento proposto e avaliar a sua eficácia ao longo do tempo. Cinco anos após a sua entrada em vigor, a Comissão deverá rever o funcionamento do regulamento proposto e apresentar um relatório ao Parlamento Europeu e ao Conselho. Estes relatórios serão públicos e descreverão pormenorizadamente a aplicação efetiva e a execução do regulamento proposto.

•Explicação pormenorizada das disposições específicas do regulamento proposto 

O título I da proposta de regulamento contém as disposições gerais, incluindo o objeto (artigo 1.º) e as definições (artigo 2.º).

O título II contém as disposições que estabelecem o quadro para a execução de atividades de desenvolvimento e implantação em todo o ecossistema da computação em nuvem e da IA. O quadro organiza-se em torno das iniciativas sobre liderança na computação em nuvem e na IA, sendo reforçado por medidas adicionais de apoio. No capítulo I, o artigo 3.º estabelece o objetivo geral das iniciativas sobre liderança na computação em nuvem e na IA, que visam apoiar as atividades de investigação e inovação e alcançar uma capacidade em grande escala em todo o ecossistema da computação em nuvem e da IA da União. O artigo 4.º estabelece os objetivos operacionais das iniciativas sobre liderança na computação em nuvem e na IA. O artigo 5.º introduz uma rede de centros de experiência e aceleração da adesão à IA, baseada nos Polos Europeus de Inovação Digital e destinada a apoiar a consecução dos objetivos das iniciativas sobre liderança na computação em nuvem e na IA. O artigo 6.º estabelece os mecanismos de execução das iniciativas sobre liderança na computação em nuvem e na IA. O artigo 7.º exige que os Estados-Membros adotem uma estratégia nacional para a computação em nuvem e a IA que seja coerente com os objetivos do regulamento no prazo de um ano a contar da sua entrada em vigor. O artigo 8.º estabelece critérios para que os projetos sejam reconhecidos pela Comissão como projetos prioritários de IA de fronteira. O artigo 9.º apoia a afetação de recursos de computação de IA a projetos prioritários de IA de fronteira, apoiando simultaneamente projetos de IA industrial e física e o desenvolvimento e implantação de modelos de IA para o setor público.

O título III estabelece as disposições relativas à capacidade dos centros de dados. No capítulo I, o artigo 10.º estabelece a obrigação de os Estados-Membros designarem zonas de aceleração dos centros de dados no seu território, sempre que estejam a implantar capacidade dos centros de dados. O artigo 11.º estabelece as condições nas zonas de aceleração dos centros de dados. O artigo 12.º estabelece a obrigação de os Estados-Membros designarem pontos de informação únicos ou, se possível, de os modernizarem ou integrarem com os pontos de informação únicos já existentes, para os operadores de projetos de centros de dados em zonas de aceleração dos centros de dados, bem como outros princípios a cumprir no que diz respeito às responsabilidades do ponto de informação. O artigo 13.º aborda a facilitação dos processos administrativos e de concessão de licenças para projetos de centros de dados implantados em zonas de aceleração dos centros de dados. No capítulo II, o artigo 14.º estabelece o mecanismo de manifestação de interesse e descreve as condições dos projetos estratégicos de centros de dados e a sua designação pela Comissão. No capítulo III, o artigo 15.º estabelece um mecanismo para a Comissão acompanhar os progressos da União no aumento da capacidade computacional disponível, o volume da procura de capacidade dos centros de dados e a dimensão do défice de capacidade.

O título IV contém as disposições relativas à autonomia e à adoção. No capítulo I, secção 1, o artigo 16.º estabelece um Quadro de Soberania em Nuvem da União, composto por quatro níveis de garantia, e introduz os requisitos estabelecidos no anexo II do regulamento para que se considere que os serviços de computação em nuvem oferecem a garantia da União entre o nível 1 e o nível 4. O artigo 17.º estabelece um mecanismo para que os prestadores de serviços de computação em nuvem sejam reconhecidos como oferecendo um nível de garantia 1, 2, 3 ou 4 da União, devendo apresentar um pedido de reconhecimento à autoridade nacional competente do local de estabelecimento. O artigo 18.º estabelece as condições e um mecanismo para um eventual reconhecimento de países terceiros como fornecendo garantias suficientes para permitir que os serviços de computação em nuvem controlados a partir desse país terceiro se tornem elegíveis para o nível de garantia 3 da União. Na secção 2, o artigo 19.º estabelece as condições para a autoavaliação da conformidade que documenta o alinhamento com os requisitos do nível de garantia 1 da União. Na secção 3, o artigo 20.º estabelece o quadro da avaliação realizada pelas organizações de auditoria em relação aos requisitos dos níveis de garantia 2 a 4 da União. O artigo 21.º estabelece os requisitos aplicáveis aos elementos de prova de auditoria a estabelecer no âmbito da avaliação por terceiros dos requisitos ao abrigo dos níveis de garantia 2 a 4 da União. O artigo 22.º estabelece a obrigação de a Comissão criar e manter um repositório central de serviços reconhecidos como oferecendo os níveis de garantia 1 a 4 da União. O artigo 23.º estabelece obrigações de transparência para os prestadores de serviços de computação em nuvem, no sentido de comunicarem quaisquer alterações substanciais que possam fundamentar uma alteração resultante no seu reconhecimento como oferecendo os níveis de garantia 1 a 4 da União. O artigo 24.º estabelece regras relativas a sanções e indemnizações aplicáveis em caso de infração por parte dos prestadores de serviços de computação em nuvem. Na secção 4, o artigo 25.º estabelece a obrigação de os Estados-Membros designarem uma autoridade nacional competente. O artigo 26.º estabelece os poderes das autoridades nacionais competentes designadas pelos Estados-Membros. Na secção 5, o artigo 27.º estabelece os princípios da assistência mútua entre as autoridades nacionais competentes dos Estados-Membros no contexto da partilha de informações e da investigação para efeitos do presente regulamento. O artigo 28.º estabelece os princípios da cooperação transfronteiriça entre as autoridades nacionais competentes dos Estados-Membros no contexto das medidas coercivas. No capítulo II, secção 1, o artigo 29.º estabelece a obrigação de os Estados-Membros e as entidades da União realizarem avaliações de risco para determinar o nível de conformidade exigido em relação aos níveis de garantia 2 a 4 da União para as diferentes atividades do setor público. O artigo 30.º estabelece a obrigação de as autoridades adjudicantes que contratam serviços de computação em nuvem contratarem, como requisito mínimo, o nível de garantia 1 da União. Sempre que uma avaliação dos riscos determine que as atividades dessas autoridades adjudicantes são relevantes para a ordem pública, estas apenas devem contratar e utilizar serviços que tenham sido reconhecidos como oferecendo os níveis de garantia 2, 3 ou 4 da União. Na secção 2, o artigo 31.º permite que as entidades do setor privado, na aceção da Diretiva SRI 2, realizem avaliações de impacto com uma finalidade semelhante à das realizadas pelas entidades da União e pelos organismos do setor público. Na secção 3, o artigo 32.º estabelece a obrigação de as autoridades adjudicantes dos Estados-Membros aplicarem critérios de valor acrescentado da União na contratação pública de serviços de computação em nuvem e sistemas de IA abrangidos pelo âmbito de aplicação do regulamento. O artigo 33.º estabelece a obrigação de os Estados-Membros acompanharem os seus contratos públicos para soluções inovadoras no domínio dos serviços de computação em nuvem e dos sistemas de IA, introduz um quadro simplificado de comunicação de informações e cria ligações às estratégias nacionais em matéria de computação em nuvem e IA, no âmbito das quais os Estados-Membros devem criar planos para a consecução dos objetivos do artigo em causa. No capítulo III, o artigo 34.º estabelece a Federação Europeia de Serviços em Nuvem do Setor Público («Federação EuroCloud») e define o seu âmbito de aplicação e objetivo. O artigo 35.º estabelece as condições aplicáveis à partilha de serviços de centros de dados e de serviços de computação em nuvem na Federação EuroCloud. O artigo 36.º estabelece a forma como a Comissão pode recuperar os custos incorridos em relação à Federação EuroCloud, incluindo a criação da Federação EuroCloud e da plataforma que facilita a partilha de serviços entre os seus membros. No capítulo IV, o artigo 37.º estabelece as condições para que a Comissão realize atividades de contratação pública para entidades da União, autoridades adjudicantes dos Estados-Membros e organizações parceiras selecionadas pela Comissão, nomeadamente através do estabelecimento das derrogações necessárias ao Regulamento Financeiro. O artigo 38.º estabelece as disposições necessárias para a aplicação do quadro de contratação conjunta, incluindo o mecanismo de governação. O artigo 39.º estabelece as regras aplicáveis em matéria de contratos públicos. O artigo 40.º estabelece o mecanismo de compensação dos custos incorridos pela Comissão com o funcionamento do quadro de contratação conjunta através de taxas cobradas às autoridades adjudicantes participantes. No capítulo VI, o artigo 41.º estabelece as obrigações das entidades da União e dos organismos do setor público de incentivar e facilitar a utilização de soluções de fonte aberta em detrimento de soluções proprietárias. O artigo 42.º estabelece os requisitos em matéria de partilha e reutilização de software desenvolvido por ou para entidades da União e organismos do setor público. O artigo 43.º estabelece a obrigação de a Comissão elaborar e manter um Catálogo de Soluções de Fonte Aberta. O artigo 44.º estabelece as regras para a criação de uma rede de Gabinetes de Programas de Fonte Aberta dos Estados-Membros.

O título V estabelece as disposições finais, incluindo o poder de a Comissão adotar atos delegados (artigo 45.º) e atos de execução (artigo 46.º), a cláusula de revisão (artigo 47.º) e a especificação da entrada em vigor e das datas de aplicação do regulamento (artigo 48.º).

2026/0138 (COD)

Proposta de

REGULAMENTO DO PARLAMENTO EUROPEU E DO CONSELHO

que estabelece um quadro de medidas para reforçar o ecossistema europeu da computação em nuvem e da IA (Regulamento Desenvolvimento da Nuvem e da IA)

(Texto relevante para efeitos do EEE)

O PARLAMENTO EUROPEU E O CONSELHO DA UNIÃO EUROPEIA,

Tendo em conta o Tratado sobre o Funcionamento da União Europeia, nomeadamente o artigo 114.º e o artigo 173.º, n.º 3,

Tendo em conta a proposta da Comissão Europeia,

Após transmissão do projeto de ato legislativo aos parlamentos nacionais,

Tendo em conta o parecer do Comité Económico e Social Europeu( 1 ),

Tendo em conta o parecer do Comité das Regiões( 2 ),

Deliberando de acordo com o processo legislativo ordinário,

Considerando o seguinte:

(1)A União está empenhada em tornar-se líder mundial no domínio da inteligência artificial (IA). Ao permitir uma inovação mais rápida, uma maior eficiência e uma tomada de decisões mais inteligente, a IA contribui para ganhos económicos, ambientais e societais substanciais, constituindo um motor fundamental da competitividade. A fim de tirar pleno partido dos benefícios da IA nos principais setores da economia, a União deverá agir com ambição e uma visão prospetiva, promovendo as suas capacidades de inovação e reforçando a sua competitividade e a segurança do aprovisionamento, reforçando simultaneamente a sua soberania tecnológica e a sua autonomia estratégica nas tecnologias digitais de ponta.

(2)A União já estabeleceu bases sólidas para posicionar a Europa como um continente que lidera o desenvolvimento e a adoção da IA, em especial através da comunicação relativa ao Plano de Ação para um Continente da IA( 3 ) e da Estratégia de Aplicação da IA( 4 ). Com o Regulamento (UE) 2023/2854( 5 ) do Parlamento Europeu e do Conselho relativo a regras harmonizadas sobre o acesso equitativo aos dados e a sua utilização («Regulamento dos Dados») e a Estratégia para uma União dos Dados( 6 ), a União estabeleceu igualmente o quadro necessário para criar um mercado único de dados seguro e interoperável, que está na base do desenvolvimento da IA.

(3)O Parlamento Europeu, o Conselho, a Comissão e os Estados-Membros comprometeram-se a cooperar no sentido de assegurar a soberania tecnológica da União de forma aberta, em especial através de infraestruturas digitais e de dados seguras e acessíveis que permitam outros desenvolvimentos tecnológicos, apoiando a competitividade e a sustentabilidade da indústria e da economia da União, em especial das pequenas e médias empresas (PME)( 7 ) e das pequenas empresas de média capitalização( 8 ), e a resiliência das cadeias de valor da União, bem como promovendo o ecossistema de empresas em fase de arranque, nomeadamente através do bom funcionamento dos antigos polos europeus de inovação digital, que foram reorientados como centros de experiência e aceleração da adesão à IA («centros para a IA»).

(4)A União tornou-se cada vez mais dependente de um número limitado de prestadores de serviços de computação em nuvem de países terceiros. O reforço da capacidade da União para desenvolver e implantar tecnologias de computação em nuvem e de IA no seu território tornou-se uma prioridade estratégica para a competitividade, a segurança do aprovisionamento e a soberania tecnológica da União, tal como salientado no relatório de Mario Draghi sobre o futuro da competitividade europeia( 9 ) e em consonância com a comunicação relativa ao reforço da segurança económica da UE( 10 ). Esses desafios para o ecossistema da computação em nuvem e da IA da União exigem o reforço das capacidades tecnológicas em grande escala e a concretização do apoio relacionado com as atividades de investigação e inovação e implicam um esforço coletivo dos Estados-Membros, com a União a apoiar o desenvolvimento e a implantação de tecnologias de computação em nuvem e de IA e de capacidades de computação em nuvem em grande escala.

(5)Essas dependências traduzem-se não só em quotas de mercado limitadas para os prestadores europeus de serviços de computação em nuvem, mas também em riscos significativos para a autonomia operacional, a resiliência e a segurança da União. O Conselho solicitou a elaboração de um ato legislativo sobre o desenvolvimento da nuvem e da IA que incluísse critérios comuns para serviços de computação em nuvem soberanos, permitindo enfrentar os riscos de transparência do mercado e os riscos associados às dependências, incluindo os efeitos extraterritoriais da legislação adotada por países terceiros( 11 ).

(6)Importa criar um quadro para aumentar a resiliência e a segurança da União no domínio das tecnologias de computação em nuvem e de IA, reforçando o ecossistema da computação em nuvem e da IA da União através da redução das dependências, do reforço da soberania tecnológica, do estímulo ao investimento e do reforço das capacidades, da segurança, da adaptabilidade e da resiliência da cadeia de abastecimento da computação em nuvem e da IA da União.

(7)O quadro prossegue objetivos distintos, baseando-se em duas bases jurídicas diferentes.

(8)Em primeiro lugar, é necessário reforçar a competitividade, a capacidade e a resiliência da base tecnológica e industrial da computação em nuvem e da IA da União, em conformidade com o artigo 173.º, n.º 3, do Tratado sobre o Funcionamento da União Europeia (TFUE). Tais medidas não deverão implicar a harmonização de disposições legislativas ou regulamentares nacionais. Para o efeito, o presente regulamento cria a Iniciativa sobre Liderança na Computação em Nuvem e a Iniciativa sobre Liderança na IA («iniciativas sobre liderança na computação em nuvem e na IA») para promover o desenvolvimento de tecnologias e instalações de ponta no domínio da computação em nuvem e da IA e assegurar a sua implantação generalizada, colmatando o fosso entre as capacidades avançadas de investigação e inovação da União e a sua exploração sustentável.

(9)Em segundo lugar, a melhor forma de abordar a capacidade computacional disponível e a resiliência do ecossistema da computação em nuvem e da IA é através de medidas de harmonização da União com base no artigo 114.º do TFUE. Para assegurar o funcionamento do mercado interno, é necessário um quadro regulamentar único e coerente que harmonize determinadas condições aplicáveis aos prestadores de serviços e aos responsáveis pela implantação de serviços de computação em nuvem, incluindo o reforço das capacidades e a prestação de serviços de computação em nuvem.

(10)A definição de «serviço de computação em nuvem» constante do presente regulamento deverá ser a mesma que a do artigo 6.º, ponto 30, da Diretiva (UE) 2022/2555 do Parlamento Europeu e do Conselho( 12 ), que define «serviço de computação em nuvem» como um serviço digital que permite a administração a pedido e um amplo acesso remoto a um conjunto modulável e adaptável de recursos de computação partilháveis, inclusive quando esses recursos estão distribuídos por várias localizações. Esta definição de «serviço de computação em nuvem» abrange o acesso a pedido a sistemas de IA, conforme definidos no artigo 3.º, ponto 1, do Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho («Regulamento da Inteligência Artificial»)( 13 ), alojados e operados à distância. O serviço compreende apenas a entrega e a disponibilização de um sistema de IA. O próprio sistema de IA e o modelo subjacente estão excluídos do âmbito desta definição.

(11)As iniciativas sobre liderança na computação em nuvem e na IA deverão reforçar a competitividade e a resiliência da base tecnológica e industrial da computação em nuvem e da IA da União, reforçando simultaneamente a capacidade de inovação do seu ecossistema da computação em nuvem e da IA e concretizando a implantação de infraestruturas digitais de grande escala, em consonância com os objetivos estabelecidos no Plano de Ação para um Continente da IA e na Estratégia de Aplicação da IA. Em especial, as iniciativas sobre liderança na computação em nuvem e na IA deverão aumentar a capacidade da União em matéria de computação em nuvem e de centros de dados, promovendo simultaneamente tecnologias de computação em nuvem e de IA de ponta, juntamente com uma ampla adoção da computação em nuvem e da IA em toda a economia da União. Deverão também contribuir para a investigação avançada na implantação setorial da IA de fronteira, física e industrial. A Estratégia de Aplicação da IA deverá alargar as ambições e os objetivos estabelecidos no Plano de Ação para um Continente da IA e deverá ser atualizada sempre que necessário, a fim de ter em conta os mais recentes desenvolvimentos tecnológicos e os progressos realizados nas iniciativas sobre liderança na computação em nuvem e na IA.

(12)A fim de prosseguir a consecução desses objetivos gerais, as iniciativas sobre liderança na computação em nuvem e na IA deverão apoiar objetivos operacionais complementares concebidos como iniciativas exequíveis a concretizar a nível da União.

(13)A fim de permitir que os centros de dados atuem como facilitadores essenciais de uma transição digital sustentável, as iniciativas sobre liderança na computação em nuvem e na IA deverão apoiar as capacidades de investigação e inovação para o desenvolvimento de tecnologias de centros de dados que integrem princípios de eficiência energética e de utilização dos recursos desde a conceção e ao longo das operações, com vista a alcançar a sustentabilidade em grande escala. Tal inclui a promoção de tecnologias de computação eficientes em termos de recursos e de utilização, como a otimização da eficiência energética e hídrica, a utilização de tecnologias emergentes de computação quântica, o desenvolvimento de tecnologias baseadas na IA para a eficiência dos servidores, a integração de infraestruturas de computação com redes de energia, a promoção da adoção de energias limpas e a produção de energia no local em centros de dados. As iniciativas sobre liderança na computação em nuvem e na IA deverão também proporcionar acesso a linhas-piloto para as tecnologias dos centros de dados, a fim de orientar e acelerar a adoção da inovação no mercado. Essas linhas-piloto deverão funcionar como instalações de demonstração para tecnologias de ponta de centros de dados e semicondutores, protótipos de computação quântica e ferramentas de operação de centros de dados baseadas na IA.

(14)É também conveniente que as iniciativas sobre liderança na computação em nuvem e na IA apoiem atividades de investigação e desenvolvimento e a adoção de tecnologias de pilhas de computação em nuvem, com vista a colmatar o défice de capacidade e reforçar a autonomia tecnológica da União. Em especial, as iniciativas sobre liderança na computação em nuvem e na IA deverão promover o desenvolvimento de alternativas de pilhas de computação em nuvem para setores estratégicos. Deverão também facilitar o desenvolvimento de servidores e software otimizados para a IA, incluindo processadores e aceleradores fabricados e concebidos na União, como os desenvolvidos ao abrigo do Regulamento (UE) 2026/XXX( 14 ) do Parlamento Europeu e do Conselho. Além disso, tanto as iniciativas sobre liderança na computação em nuvem e na IA ao abrigo do presente regulamento como a Iniciativa Circuitos Integrados para a Europa 2.0 apoiada por esse regulamento deverão promover a conceção conjunta e a otimização cruzada do desenvolvimento de hardware e software e a integração de infraestruturas de computação de IA. Ademais, as iniciativas sobre liderança na computação em nuvem e na IA deverão apoiar o desenvolvimento e a implantação complementares de uma plataforma inteligente e segura de software intermédio de computação em nuvem para espaços comuns europeus de dados, em conformidade com a Estratégia para uma União dos Dados.

(15)As iniciativas sobre liderança na computação em nuvem e na IA deverão também promover o desenvolvimento de tecnologias baseadas em normas abertas, especificações abertas e fonte aberta e fomentar o desenvolvimento de tecnologias de computação em nuvem e de IA inovadoras, competitivas e resilientes. Deverão promover trabalhos sobre normas e especificações abertas e a criação de fundações de software de código-fonte aberto que apoiem a conceção, o desenvolvimento e a manutenção de componentes de fonte aberta, em especial proporcionando mecanismos de governação e coordenação e facilitando a congregação de recursos. As iniciativas sobre liderança na computação em nuvem e na IA deverão também criar um catálogo de ferramentas de software, incluindo de fonte aberta, a fim de permitir a federação com catálogos existentes para os setores público e privado e desenvolver um balcão único para recursos de fonte aberta na União.

(16)As tecnologias de IA de ponta estão a avançar rapidamente e deverão ter um impacto profundo na economia e na sociedade da União. Uma vez que essas tecnologias se tornaram ativos estratégicos críticos, o reforço da capacidade da União para as desenvolver e governar é essencial para assegurar que a transição para a IA está alinhada com os valores da União, as suas normas de segurança e os seus interesses económicos a longo prazo. Ao apoiar projetos pioneiros, a União deverá ampliar os avanços fundamentais para manter uma vantagem competitiva na economia digital mundial. A promoção do desenvolvimento de tecnologias de IA de ponta como ativos estratégicos deverá também reduzir as atuais dependências de tecnologias de países terceiros e reforçar o ecossistema de IA da União.

(17)A emergência da IA física, que se refere a sistemas e modelos de IA capazes de percecionar o ambiente físico e executar ações complexas nesse ambiente, representa uma fronteira promissora em que a inteligência digital avançada é integrada em sistemas tangíveis, como a robótica, os drones autónomos e os veículos sem condutor. A IA física é essencial para atenuar as dependências externas e promover a competitividade industrial e a autonomia estratégica. Exige uma abordagem específica em matéria de dados e infraestruturas de computação. Por conseguinte, é necessário facilitar a recolha e a preparação de dados de elevada qualidade e o acesso a recursos informáticos. Além disso, é necessário um apoio específico para testar e validar modelos e sistemas de IA física em diversos ambientes reais, a fim de assegurar a sua robustez e fiabilidade.

(18)A transformação digital das principais indústrias da União é um pilar central da Estratégia de Aplicação da IA. Acelerar a adoção da IA nesses setores estratégicos é essencial para manter a competitividade mundial e aumentar os benefícios societais. As iniciativas sobre liderança na computação em nuvem e na IA deverão acelerar o desenvolvimento e a adoção da IA industrial em todos os setores industriais e de serviços estratégicos da União, promovendo simultaneamente o desenvolvimento tecnológico de modelos de IA setoriais altamente capazes concebidos para cumprir os requisitos operacionais das indústrias consideradas prioritárias no âmbito da Estratégia de Aplicação da IA, como os cuidados de saúde, os transportes, incluindo os setores aeroespacial e automóvel, a indústria transformadora, a defesa e o espaço, o clima e o ambiente, e o setor agroalimentar. As iniciativas sobre liderança na computação em nuvem e na IA deverão igualmente acelerar o desenvolvimento dos setores de serviços considerados prioritários na Estratégia de Aplicação da IA e a descoberta científica enquanto prioridades da estratégia europeia para a IA na ciência, em consonância com o documento COM(2025) 724 final.

(19)No domínio dos cuidados de saúde, esses progressos deverão melhorar a exatidão das decisões clínicas e transformar o setor farmacêutico. No setor automóvel, deverão apoiar o desenvolvimento, a testagem e a implantação de plataformas de software inovadoras que contribuam para a liderança industrial da União no domínio dos veículos definidos por software e da condução autónoma. As iniciativas sobre liderança na computação em nuvem e na IA deverão também reduzir os obstáculos à testagem e à implantação de modelos de IA, em especial nos municípios e nas regiões, contribuindo para o desenvolvimento da liderança da União no domínio dos veículos definidos por software e da condução autónoma. Além disso, os Estados-Membros deverão facilitar o desenvolvimento, a testagem e a implantação de sistemas de IA para a condução autónoma, nomeadamente através da cooperação com os centros para a IA, a indústria automóvel, os fornecedores, os municípios e as regiões, com vista a permitir a implantação segura e fiável de soluções de mobilidade conectada e autónoma baseadas na IA em diversos ambientes europeus. Na indústria transformadora, a Comissão deverá facilitar a mutualização de dados entre setores industriais através de terceiros de confiança para treinar modelos de IA especializados, assegurando um volume suficiente de dados de treino e salvaguardando de forma rigorosa os direitos de propriedade intelectual. Deverão ser exploradas abordagens de computação seguras e verificáveis para permitir a utilização da IA em contextos sensíveis. No setor da defesa, em que a IA emergiu como uma tecnologia disruptiva com impacto significativo na segurança e na defesa, as iniciativas sobre liderança na computação em nuvem e na IA poderão apoiar o desenvolvimento de capacidades avançadas em plena complementaridade e sem prejuízo dos instrumentos específicos da União de apoio à indústria da defesa, incluindo o Fundo Europeu de Defesa (FED) e o Programa da Indústria de Defesa Europeia (EDIP). No setor espacial, os avanços digitais deverão transformar a forma como os recursos, serviços e fluxos de dados espaciais são operados e utilizados e, no domínio dos transportes, os avanços digitais na aviação deverão transformar a forma como as operações são geridas, com a IA a tirar partido de décadas de dados de missão, operacionais e de observação disponíveis. No domínio do clima e do ambiente, deverá ser desenvolvida a IA geoespacial, nomeadamente tirando partido dos dados de observação da Terra do programa Copernicus e das capacidades dos programas espacial e de conectividade da União em geral( 15 ). Na agricultura, a IA pode transformar dados de sensores, satélites e máquinas agrícolas em informações úteis para os agricultores. Pode reforçar a competitividade e a resiliência, por exemplo, melhorando as previsões dos rendimentos, permitindo a deteção precoce de pragas e doenças, otimizando a irrigação e a utilização de fertilizantes e apoiando uma produção alimentar mais sustentável. Uma vez que a implantação da IA em contextos industriais exige uma validação rigorosa em ambientes reais, a União deverá proporcionar aos intervenientes industriais ferramentas de IA baseadas na nuvem e ambientes de teste.

(20)A União deverá igualmente promover a disponibilidade de infraestruturas de computação altamente seguras para o treino, teste e implantação de modelos e sistemas de IA relacionados com a defesa.

(21)À medida que os agentes de IA se tornam cada vez mais capazes e as aplicações de IA se integram mais profundamente em cenários empresariais reais, a indústria evolui rapidamente para um novo paradigma que dota esses sistemas de capacidades de execução autónoma. Esta transição para um novo paradigma exige um quadro técnico robusto para garantir a segurança, a exatidão e a conformidade jurídica desses sistemas, tendo em conta os rigorosos requisitos de engenharia aplicáveis às plataformas de IA. Por conseguinte, as iniciativas sobre liderança na computação em nuvem e na IA deverão visar a criação de plataformas de IA soberanas e seguras dedicadas à implantação em grande escala e à orquestração de agentes de IA avançados. Essas plataformas deverão ser apoiadas por quadros de orquestração inovadores que garantam a transparência e a responsabilização nas interações entre múltiplos agentes. É igualmente necessário facilitar o desenvolvimento de metodologias rigorosas de testagem e experimentação de agentes de IA e de orquestração, a fim de minimizar comportamentos autónomos não intencionais.

(22)As iniciativas sobre liderança na computação em nuvem e na IA deverão aumentar o desenvolvimento e a adoção de modelos e sistemas de IA em todo o setor público da União. Em especial, os modelos e sistemas de IA deverão ser utilizados para apoiar uma melhor tomada de decisões, simplificar os procedimentos administrativos e reduzir os encargos desnecessários, em especial em domínios públicos críticos, como os cuidados de saúde, em que a reutilização de dados para modelos e ferramentas de IA deverá ser facilitada, garantindo simultaneamente a segurança e a proteção de dados. Nesse sentido, é conveniente adotar medidas para melhorar a qualidade dos dados do setor público e promover a partilha e a reutilização de dados de treino e de modelos de IA em todo o setor público da União, evitando assim a fragmentação e permitindo a expansão de soluções bem-sucedidas e orientadas para o utilizador.

(23)As iniciativas sobre liderança na computação em nuvem e na IA deverão ajudar a acelerar a adoção da IA e da computação em nuvem em grande escala, incluindo a nível regional e local. A ampla adoção da IA nos setores público e privado deverá ser promovida através da rede de centros para a IA. Aproveitando esta rede, deverão ser desenvolvidas medidas de apoio complementares para ajudar a alcançar o objetivo de transformação digital das empresas estabelecido na Decisão (UE) 2022/2481 do Parlamento Europeu e do Conselho( 16 ) («Programa Década Digital para 2030»). Além disso, deverá ser desenvolvido um plano curricular específico sobre competências em computação em nuvem e IA para dotar os trabalhadores dos setores público e privado de competências avançadas, a fim de reduzir a dependência de prestadores de países terceiros e desenvolver capacidades da próxima geração, em consonância com as políticas da União no domínio da educação, da formação e das competências, incluindo a comunicação sobre a União das Competências( 17 ). Se for caso disso, o plano curricular deverá basear-se em iniciativas europeias pertinentes, incluindo a Academia de Competências em IA, os centros para a IA e a Academia Europa Interoperável, e incluir a participação de partes interessadas com os conhecimentos especializados necessários.

(24)As iniciativas sobre liderança na computação em nuvem e na IA deverão também assegurar a adoção dos serviços de computação em nuvem prestados por prestadores europeus de serviços de computação em nuvem nos setores público e privado, a fim de assegurar que a adoção da computação em nuvem é coerente com o objetivo de reforçar a autonomia tecnológica da União, em especial em setores como os cuidados de saúde e a educação, que envolvem o tratamento de dados críticos. Para a consecução deste objetivo, poderão ser aproveitados os resultados dos consórcios para uma infraestrutura digital europeia (EDIC) pertinentes, incluindo infraestruturas partilhadas, normas comuns e boas práticas. As iniciativas sobre liderança na computação em nuvem e na IA deverão apoiar a criação da federação europeia de computação em nuvem do setor público («Federação EuroCloud») ao abrigo do presente regulamento, a fim de facilitar a partilha de serviços de centros de dados e serviços de computação em nuvem seguros e resilientes do setor público. Além disso, as iniciativas sobre liderança na computação em nuvem e na IA deverão apoiar as atividades de contratação pública realizadas pela Comissão para as instituições, agências e organismos da União («entidades da União»), mas também para as autoridades adjudicantes nacionais em toda a União, uma vez que a contratação de serviços digitais deverá não só promover a digitalização dos organismos do setor público, mas também permitir-lhes utilizar o seu poder de compra e acelerar a adoção de soluções digitais resilientes e seguras.

(25)Os Estados-Membros deverão criar centros de experiência e aceleração da adesão à IA («centros para a IA»), com vista a assegurar uma cobertura adequada do seu território. É necessário que os centros para a IA atuem como aceleradores regionais e locais para a adoção e implantação da IA, da computação em nuvem e de outras tecnologias avançadas em toda a União, apoiando as PME, as pequenas empresas de média capitalização e os organismos do setor público na sua transformação digital. A fim de facilitar a integração da IA em setores industriais estratégicos, os centros para a IA deverão também estabelecer sinergias com iniciativas lançadas no âmbito da Estratégia para uma União dos Dados. Ao disponibilizarem conhecimentos especializados, testes, competências e apoio à inovação, os centros para a IA deverão reforçar a competitividade e a resiliência da base industrial de IA da União, aumentando simultaneamente a capacidade de inovação e a implantação generalizada da IA e de outras tecnologias avançadas em toda a União. A rede de centros deverá basear-se na Rede de Polos Europeus de Inovação Digital. Colaborará estreitamente com outras iniciativas de apoio à adoção da IA e de outras tecnologias avançadas, como instalações de ensaio e experimentação e fábricas de IA. Basear-se-á em iniciativas relacionadas com as competências, incluindo a parceria em grande escala no ecossistema digital no âmbito do Pacto para as Competências e as academias de competências, incluindo a Academia de Competências em IA.

(26)A execução das iniciativas sobre liderança na computação em nuvem e na IA deverá ser confiada à Comissão e aos Estados-Membros. A execução das iniciativas sobre liderança na computação em nuvem e na IA deverá também, se for caso disso, ser confiada a qualquer outra estrutura com os conhecimentos especializados e os recursos adequados. Em especial, sem prejuízo do próximo quadro financeiro plurianual (2028-2034), deverá ser possível confiar a execução das iniciativas sobre liderança na computação em nuvem e na IA a empresas comuns, como a Empresa Comum de Redes e Serviços Inteligentes («Empresa Comum RSI») criada pelo Regulamento (UE) 2021/2085 do Conselho( 18 ) ou a Empresa Comum para a Computação Europeia de Alto Desempenho («Empresa Comum HPC») criada pelo Regulamento (UE) 2021/1173 do Conselho( 19 ) e, se for caso disso, à sua sucessora.

(27)Os objetivos operacionais das iniciativas sobre liderança na computação em nuvem e na IA deverão, em especial, ser concretizados através da definição de objetivos ambiciosos e orientados para o futuro que visem ir além do atual estado da arte no desenvolvimento de infraestruturas, na computação em nuvem e na IA. As iniciativas sobre liderança na computação em nuvem e na IA deverão, por conseguinte, apoiar os principais «grandes desafios» estratégicos centrados no desenvolvimento e na implantação de tecnologias e infraestruturas de ponta no domínio da computação em nuvem e da IA de importância fundamental para a União. Esses grandes desafios deverão basear-se nos estabelecidos no Regulamento (UE) 2026/XXX [Regulamento dos Circuitos Integrados 2.0] relativo a um quadro de medidas para reforçar o ecossistema dos semicondutores da União, que visa viabilizar as tecnologias de semicondutores subjacentes à IA, à computação em nuvem, aos centros de dados e às infraestruturas periféricas.

(28)As iniciativas sobre liderança na computação em nuvem e na IA poderão ser apoiadas por financiamento de programas da União e de outros instrumentos, em especial do Horizonte Europa e do Programa Europa Digital, bem como do programa InvestEU, em conformidade com o Regulamento (UE) 2021/694( 20 ), o Regulamento (UE) 2021/695( 21 ) e o Regulamento (UE) 2021/523( 22 ). No âmbito do quadro financeiro plurianual 2028-2034, as iniciativas sobre liderança na computação em nuvem e na IA poderão continuar a receber apoio ao abrigo de sucessivos programas da União, sob reserva da sua adoção e em conformidade com as respetivas bases jurídicas.

(29)Para além de receberem financiamento ao abrigo de programas da União, as iniciativas sobre liderança na computação em nuvem e na IA poderão ser apoiadas pelos Estados-Membros através de medidas de investigação, desenvolvimento e inovação, em conformidade com as regras aplicáveis em matéria de auxílios estatais, assegurando a coerência recíproca das políticas nacionais e da política da União, bem como através de investimentos do setor privado. Em especial, as partes interessadas do setor privado deverão ser incentivadas a ter em conta as iniciativas sobre liderança na computação em nuvem e na IA ao desenvolverem as suas estratégias de investimento para a computação em nuvem e a IA. Dessa forma, os investimentos privados podem ajudar a proporcionar uma trajetória de investimento coerente e coordenada, alinhada com os objetivos estratégicos mais vastos e os objetivos de execução a longo prazo estabelecidos pelas iniciativas sobre liderança na computação em nuvem e na IA.

(30)A Comissão deverá receber aconselhamento das partes interessadas com conhecimentos especializados adequados sobre a execução das iniciativas sobre liderança na computação em nuvem e na IA. A Comissão deverá, em especial, promover a cooperação com os fóruns especializados e consultivos existentes, como a Aliança no Domínio dos Dados Industriais, da Computação Periférica e da Computação em Nuvem, a Aliança para a Aplicação da IA e a Aliança Industrial para os Semicondutores. A Aliança no Domínio dos Dados Industriais, da Computação Periférica e da Computação em Nuvem deverá funcionar como um fórum de intercâmbio para várias partes interessadas nas tecnologias de computação periférica e em nuvem da próxima geração, incluindo empresas, representantes dos Estados-Membros e outros peritos pertinentes. Deverá ajudar a Comissão a conceber roteiros estratégicos de investimento que viabilizem a próxima geração de tecnologias de computação altamente seguras, distribuídas, interoperáveis e eficientes em termos de recursos. A Aliança para a Aplicação da IA deverá funcionar como um fórum de coordenação para as partes interessadas e os decisores políticos no domínio da IA, a fim de fazer avançar o debate sobre o potencial da IA em setores estratégicos da União. A Aliança para a Aplicação da IA deverá continuar a ajudar a concretizar os objetivos da Estratégia de Aplicação da IA, em especial através da organização de seminários setoriais, da identificação e avaliação de novos casos de utilização da IA em setores estratégicos e do apelo a ações políticas de apoio específicas. Juntamente com a Aliança para a Aplicação da IA, o Observatório da IA deverá fornecer indicadores sólidos para avaliar o impacto da IA em setores estratégicos, acompanhar a evolução e as tendências tecnológicas, bem como as alterações que a IA poderá introduzir no mercado de trabalho.

(31)As iniciativas sobre liderança na computação em nuvem e na IA deverão reforçar as sinergias com ações atualmente apoiadas pela União e pelos Estados-Membros, nomeadamente no âmbito do Horizonte Europa e do Programa Europa Digital, bem como do Regulamento (UE) 2021/1173 do Conselho e do Regulamento (UE) 2026/XXX [Regulamento dos Circuitos Integrados 2.0] relativo a um quadro de medidas para reforçar o ecossistema dos semicondutores da União. A Comissão e os Estados-Membros deverão assegurar a coerência, a complementaridade e as sinergias entre as iniciativas sobre liderança na computação em nuvem e na IA e as estratégias, programas e planos de investimento nacionais e regionais pertinentes, incluindo os executados no âmbito dos programas nacionais de reforma, das estratégias de especialização inteligente, dos planos de recuperação e resiliência e de outros instrumentos de financiamento nacionais ou regionais que apoiem os objetivos das iniciativas sobre liderança na computação em nuvem e na IA. Essa coordenação deverá ter por objetivo maximizar o impacto dos investimentos públicos, evitar a duplicação de financiamento, promover o alinhamento das prioridades entre os vários níveis de governação e facilitar a expansão e a implantação dos resultados em toda a União.

(32)A fim de assegurar que as políticas da União e dos Estados-Membros são coerentes entre si, os Estados-Membros deverão adotar estratégias nacionais para ajudar a alcançar os objetivos da União em matéria de desenvolvimento da computação em nuvem e da IA, em consonância com o Plano de Ação para um Continente da IA e a Estratégia de Aplicação da IA. Importa que as estratégias nacionais incluam, nomeadamente, o princípio da «prioridade à IA» definido na Estratégia de Aplicação da IA, instando as organizações a refletirem sobre os seus processos empresariais, tendo em conta as necessidades e as oportunidades decorrentes da IA e, simultaneamente, os seus potenciais riscos. É também conveniente que as estratégias nacionais para a computação em nuvem e a IA sejam alinhadas com as metas digitais associadas estabelecidas na Decisão (UE) 2022/2481( 23 ), em especial no que diz respeito à adoção de serviços de computação em nuvem, megadados e IA por, pelo menos, 75 % das empresas da União para as suas operações comerciais e à implantação de, pelo menos, 10 000 nós periféricos de elevada segurança e com impacto neutro no clima na União, assegurando simultaneamente uma baixa latência. As medidas adotadas no âmbito das estratégias nacionais poderão servir de base aos roteiros estratégicos nacionais para a Década Digital.

(33)Caso um Estado-Membro já tenha adotado uma estratégia nacional que contemple de forma adequada os objetivos estabelecidos no presente regulamento, não deverá ser obrigado a adotar outra estratégia. No entanto, se um Estado-Membro identificar lacunas na sua estratégia existente à luz desses objetivos, deverá atualizá-la em conformidade. O Comité Europeu para a Inteligência Artificial criado pelo Regulamento da Inteligência Artificial («Comité para a IA») desempenha um papel central na garantia de uma aplicação coerente e eficaz da política da União em matéria de IA. Uma vez que a computação em nuvem sustenta e permite a IA, o Comité para a IA deverá servir de plataforma para facilitar a cooperação e a coordenação das atividades relacionadas com a adoção da IA entre a União e os Estados-Membros. Para desempenhar esta função, o Comité para a IA deverá dispor dos conhecimentos especializados necessários e de uma participação adequada.

(34)Dada a escala sem precedentes dos recursos necessários para o desenvolvimento da IA de fronteira, é necessário estabelecer critérios para a designação de um projeto como projeto prioritário de IA de fronteira. Esses projetos deverão apoiar o desenvolvimento e a expansão de tecnologias de IA de fronteira, nomeadamente no setor da cibersegurança. Tendo em conta a sua complexidade técnica e a sua natureza de capital intensivo, os projetos exigem uma abordagem colaborativa a nível da União. Por conseguinte, é adequado exigir-lhes que prevejam uma ampla participação de entidades de toda a União, em especial através de EDIC criados nos termos da Decisão (UE) 2022/2481 ou de qualquer outra estrutura jurídica capaz de representar uma parte significativa dos interesses da União.

(35)A afetação de recursos de computação de IA suficientes a projetos prioritários de IA de fronteira deverá revestir-se de importância estratégica para a União e os Estados-Membros. A União deverá fazer corresponder, de forma proporcional e dentro dos limites da capacidade europeia de computação de alto desempenho («EuroHPC») disponível, os recursos de computação de IA com que os Estados-Membros contribuíram ou se comprometeram a contribuir para os projetos prioritários de IA de fronteira designados. A União e os Estados-Membros deverão também disponibilizar tempo de computação suficiente para projetos de inovação industrial em IA, de IA física e de IA no setor público. Tal não prejudica as regras e os procedimentos estabelecidos no Regulamento (UE) 2021/1173 do Conselho. A política de acesso da Empresa Comum HPC deverá ser adaptada de modo a refletir a afetação desses recursos de computação de forma eficiente, transparente e atempada, sem prejuízo da continuidade das operações em curso e dos direitos dos projetos que já beneficiam de recursos de computação de IA no âmbito da EuroHPC.

(36)Para concretizar as ambições da União em matéria de IA, é necessário reforçar e investir em infraestruturas digitais, incluindo capacidades de computação em nuvem e periférica que permitam o treino, o aperfeiçoamento, a implantação e a operação em tempo real. A implantação de centros de dados em toda a União está atrasada e continua concentrada num número limitado de polos estabelecidos, o que cria desequilíbrios estruturais entre os Estados-Membros e ineficiências como custos mais elevados, maior latência para as regiões periféricas, desigualdade de oportunidades para as empresas e uma transformação digital mais lenta. O aumento das capacidades dos centros de dados em toda a União e o seu equilíbrio geográfico são também fundamentais para reduzir as dependências face a infraestruturas externas, atenuando assim os riscos para a segurança económica e apoiando a competitividade, a resiliência e a soberania da União.

(37)Os centros de dados são infraestruturas críticas para a União e podem criar um valor económico substancial, incluindo investimentos e empregos valiosos, e apoiar ecossistemas de inovação, especialmente se estiverem alinhados com as necessidades locais e seguirem as melhores práticas. Se for devidamente gerida, a expansão da capacidade dos centros de dados na União poderá trazer benefícios económicos e estratégicos significativos, ajudar a modernizar o sistema energético e apoiar o crescimento das energias limpas e a utilização sustentável da energia. Tal depende da aplicação de um quadro adequado que evite quaisquer impactos negativos, tais como pressões sobre o abastecimento de energia, impactos ambientais adversos e oportunidades perdidas. As zonas de aceleração dos centros de dados («zonas de aceleração») deverão contribuir para este objetivo, permitindo a implantação de infraestruturas em grande escala e de forma célere, no âmbito de um quadro regulamentar claro e simplificado.

(38)Sempre que esteja a ser implantada capacidade no território dos Estados-Membros, deverão ser designadas zonas de aceleração onde o desenvolvimento, a expansão e a modernização dos centros de dados possam ser facilitados. A designação dessas zonas deverá ajudar a colmatar o défice de capacidade da UE e aumentar a competitividade, a autonomia e a resiliência tecnológica da União, assegurando simultaneamente o cumprimento do direito da União aplicável, incluindo os requisitos relacionados com a eficiência energética e a proteção do ambiente. O abastecimento energético suficiente e atempado das zonas de aceleração constitui uma condição habilitadora fundamental para a sua implantação eficaz e o desenvolvimento da capacidade dos centros de dados em toda a União. A existência de informações fiáveis e exatas sobre a procura futura de energia contribui para um desenvolvimento eficaz em termos de custos da rede. Assim, os Estados-Membros deverão elaborar uma análise de cada zona de aceleração que identifique as necessidades energéticas atuais e futuras da mesma. Essa análise deverá servir o objetivo de fornecer informações para o planeamento da rede nacional, contribuindo assim para dar sentido aos investimentos antecipatórios na rede e abreviar as ligações energéticas da zona de aceleração. Ao definirem o âmbito, os Estados-Membros deverão ter em conta a disponibilidade das infraestruturas de transporte e de rede pertinentes. Os resultados destas avaliações deverão refletir-se nos planos nacionais de desenvolvimento da rede, a fim de determinar adequadamente os pontos futuros de procura de energia no planeamento futuro da rede. A fim de assegurar que as zonas de aceleração proporcionam as condições adequadas para a implantação de capacidade, os Estados-Membros deverão facilitar procedimentos claros e eficientes para a ligação à rede e acordos de ligação flexíveis, devendo ainda clarificar junto dos operadores de centros de dados as condições para a ligação à rede em conformidade com a Diretiva (UE) 2019/944. Uma futura proposta legislativa relativa a faturas de eletricidade preparadas para o futuro na UE proporcionará incentivos para uma utilização ideal e eficaz em termos de custos da infraestrutura de rede e estimulará um consumo respeitador do sistema. Os contratos de aquisição de eletricidade (CAE) são instrumentos importantes para os centros de dados, uma vez que proporcionam estabilidade dos preços a longo prazo, permitindo simultaneamente que os operadores dos centros de dados adquiram eletricidade limpa em grande escala, o que apoia operações fiáveis e a transição para um sistema de energia limpa. Por conseguinte, os Estados-Membros deverão promover a adoção de CAE, também em zonas de aceleração, através da eliminação de obstáculos injustificados e procedimentos ou encargos desproporcionados ou discriminatórios, com vista a proporcionar previsibilidade dos preços.

(39)Ao estabelecerem requisitos de sustentabilidade para os centros de dados implantados em zonas de aceleração dos centros de dados, os Estados-Membros deverão assegurar que são utilizados os indicadores-chave de desempenho definidos no Regulamento Delegado (UE) 2024/1364 da Comissão( 24 ), em conformidade com a Diretiva (UE) 2023/1791 do Parlamento Europeu e do Conselho( 25 ). O objetivo é assegurar normas ambientais coerentes, aumentar a eficiência energética e apoiar os objetivos mais vastos da União em matéria de clima, ambiente e sustentabilidade nas zonas de aceleração. Além disso, a fim de evitar a reserva especulativa de recursos em zonas de aceleração, assegurando um acesso justo, razoável e não discriminatório que preserve uma concorrência efetiva e apoie o desenvolvimento atempado e eficiente de zonas de aceleração, os Estados-Membros deverão assegurar que a afetação e utilização de recursos nessas zonas se processem em condições justas, razoáveis e não discriminatórias e não deem origem a quaisquer práticas de reserva especulativa ou exclusão suscetíveis de impedir uma concorrência efetiva ou o desenvolvimento ou utilização efetivos dessas zonas.

(40)A fim de facilitar e acelerar a implantação de projetos de centros de dados em zonas de aceleração, os Estados-Membros deverão designar pontos de informação únicos ou, sempre que possível, modernizá-los ou integrá-los com os designados nos termos do Regulamento (UE) 2024/1309 do Parlamento Europeu e do Conselho( 26 ).

(41)O Regulamento (UE) 202X/XXX [relativo à aceleração das avaliações ambientais]( 27 ) estabelece um quadro comum de aceleração das avaliações ambientais para impulsionar a implantação de tecnologias essenciais na União, reduzir as dependências e aumentar a competitividade. Os procedimentos relacionados com as avaliações ambientais deverão ser acelerados e racionalizados para planos, programas e projetos em todos os setores da economia, mantendo elevados níveis de proteção da saúde humana e do ambiente. Alguns setores poderão, no entanto, necessitar de avaliações ambientais mais rápidas. A fim de assegurar a coerência do quadro jurídico das avaliações ambientais, tendo simultaneamente em conta a necessidade de uma implantação acelerada em determinados setores estratégicos, o Regulamento (UE) 202X/XXX [relativo à aceleração das avaliações ambientais] estabelece um conjunto de instrumentos específico. Tendo em conta o seu papel na garantia da consecução dos objetivos climáticos e ambientais da União através do seu contributo para a melhoria da eficiência energética, permitindo a integração de energias limpas e fornecendo as infraestruturas necessárias para redes, sistemas de transportes e tecnologias hipocarbónicas mais inteligentes, bem como o seu contributo para a resiliência e a segurança económica da União, assegurando infraestruturas fiáveis na União para proteger serviços críticos e reforçando a capacidade da União para funcionar de forma independente, os projetos de centros de dados implantados em zonas de aceleração deverão ser considerados projetos estratégicos na aceção do Regulamento (UE) 202X/XXX [relativo à aceleração das avaliações ambientais] e, por conseguinte, beneficiar do conjunto de instrumentos específico criado ao abrigo desse regulamento. Os Estados-Membros deverão estabelecer uma licença de base agregada que reflita as características específicas de cada zona de aceleração identificada. Essa licença de base agregada emitida pelas autoridades públicas deverá abranger as licenças normalmente exigidas para essas atividades na zona, excluindo as licenças de ligação à rede.

(42)A Comissão deverá poder designar como estratégicos os projetos de centros de dados que contribuam significativamente para os setores digital e energético da União e que cumpram critérios claros. Tendo em conta a importância dos projetos estratégicos de centros de dados, os Estados-Membros poderão, sem prejuízo dos artigos 107.º e 108.º do TFUE, aplicar medidas de apoio de forma proporcionada a esses projetos. Ao planearem essas medidas de apoio, os Estados-Membros deverão, se for caso disso, utilizar os quadros pertinentes para a prestação de apoio público. Os projetos estratégicos deverão dar resposta a uma deficiência do mercado de forma proporcionada, sem duplicar nem excluir o financiamento privado, assegurando simultaneamente um claro valor acrescentado da União.

(43)Os projetos estratégicos dos centros de dados deverão receber apoio dos programas, fundos e instrumentos financeiros da União, em conformidade com os objetivos estabelecidos nos regulamentos que criam esses fundos e programas e sem prejuízo do próximo quadro financeiro plurianual (2028-2034). Em especial, esses projetos estratégicos deverão receber o selo de competitividade sempre que preencham as condições estabelecidas no Regulamento (UE) 2026/XXX [relativo à criação do Fundo Europeu de Competitividade] (FEC)( 28 ), enquanto projetos de elevada qualidade que contribuem para o objetivo do Fundo Europeu de Competitividade.

(44)A fim de promover a implantação estratégica da capacidade dos centros de dados em toda a União, a Comissão deverá acompanhar a capacidade computacional disponível e o volume da procura de capacidade dos centros de dados e identificar a dimensão do défice de capacidade em toda a União. Esse acompanhamento poderá ser utilizado pela Comissão para fundamentar as suas eventuais recomendações. A fim de orientar os Estados-Membros na aceleração da implantação da capacidade dos centros de dados, a Comissão poderá recomendar, se for caso disso, medidas para colmatar o défice de capacidade identificado da União. Em conformidade com o Programa Década Digital para 2030, a Comissão deverá também rever as metas da Década Digital para refletir a evolução técnica, económica ou societal e a evolução das prioridades da União a este respeito.

(45)O presente regulamento deverá aplicar-se às instituições, órgãos e organismos da União («entidades da União») aquando da realização de procedimentos de contratação de serviços de computação em nuvem e de sistemas de IA abrangidos pelo âmbito de aplicação do presente regulamento.

(46)A União continua a estar criticamente dependente de um número limitado de prestadores de serviços de computação em nuvem sujeitos ao controlo de países terceiros ou de entidades jurídicas estabelecidas em países terceiros. Esta situação expõe a União a dependências estratégicas críticas e a riscos de concentração, incluindo vulnerabilidades decorrentes da aplicação extraterritorial da legislação de países terceiros, potenciais perturbações que afetem a continuidade, a qualidade e a resiliência dos serviços de computação em nuvem, redução do controlo e da supervisão dos dados pessoais e não pessoais e das infraestruturas, bem como o risco de uma influência económica ou política indevida através do controlo, por países terceiros ou entidades jurídicas estabelecidas em países terceiros, dos serviços de computação em nuvem. Neste contexto, a capacidade da União e dos seus Estados-Membros para manter o controlo sobre as infraestruturas, os dados, os ativos e os sistemas tecnológicos sob jurisdição da União e nacional tornou-se um objetivo político imperativo.

(47)A legislação da União em vigor aborda os requisitos em matéria de cibersegurança, proteção de dados, interoperabilidade e portabilidade dos dados a que os serviços de computação em nuvem estão sujeitos. No entanto, não existe um quadro regulamentar transversal da União que estabeleça uma compreensão harmonizada do que constitui um serviço de computação em nuvem de confiança para atenuar esses riscos. Alguns Estados-Membros desenvolveram ou estão a desenvolver abordagens nacionais para identificar serviços soberanos nacionais. No entanto, as medidas nacionais não abordam adequadamente as questões transfronteiriças relacionadas com a falta de soberania da União no ecossistema da computação em nuvem e são suscetíveis de fragmentar o mercado interno da União e comprometer os objetivos comuns de autonomia e soberania.

(48)Os prestadores de serviços de computação em nuvem lançaram versões adaptadas das suas ofertas de serviços em resposta às crescentes preocupações da União em matéria de soberania. No entanto, essas versões não resolvem as questões fundamentais de soberania que permitem o alcance extraterritorial da legislação de países terceiros e a eventual degradação ou perturbação do serviço. Consequentemente, a União não assegurará a autonomia ou o controlo sobre os seus dados, ativos e infraestruturas digitais. Por conseguinte, o quadro atual deverá ser complementado por ações específicas a nível da União, através da introdução de um mecanismo harmonizado que possa reforçar a estratégia a longo prazo da União para a autonomia tecnológica, o controlo e a resiliência no ecossistema da computação em nuvem e da IA.

(49)Neste contexto, o aumento significativo das preocupações de ordem pública — incluindo, por exemplo, os riscos para a segurança económica — exige uma aplicação eficaz e coerente das salvaguardas para as atividades apoiadas pelo orçamento da União. No contexto das entidades da União, o artigo 136.º do Regulamento (UE, Euratom) 2024/2509( 29 ) estabelece o âmbito de aplicação, as regras e os procedimentos para a identificação e execução de procedimentos de contratação pública sensíveis.

(50)A fim de proteger a ordem pública, é, por conseguinte, necessário especificar as condições que as autoridades adjudicantes da União e dos Estados-Membros deverão utilizar nos procedimentos de contratação pública de serviços de computação em nuvem. A ponderação da eventual exposição ao risco é fundamental ao selecionar medidas de atenuação adequadas para preservar a ordem pública da União e dos Estados-Membros. A dependência crítica da União e dos Estados-Membros em relação a um número limitado de prestadores de serviços de computação em nuvem sujeitos ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro pode dar origem a riscos como a utilização abusiva (ou seja, manipulação, acesso e controlo à distância, sabotagem, instrumentalização), o acesso à informação (ou seja, acesso a informações sensíveis, comunicações não autorizadas, fuga de tecnologia, manipulação ou exfiltração de dados, espionagem) e vulnerabilidades de dependência (ou seja, coerção política e/ou económica, por exemplo, através do recurso à vinculação a fornecedores ou tecnologias, embargos ou sanções, preços monopolistas lesivos dos interesses financeiros da União e dos Estados-Membros).

(51)Para fazer face a esses riscos e prever as medidas de atenuação adequadas, é necessário estabelecer um Quadro de Soberania em Nuvem da União que determine os critérios para os serviços de computação em nuvem de confiança. A fim de ter em conta a natureza diferenciada e estruturada da soberania, o quadro deverá prever quatro níveis diferentes de ofertas de confiança («níveis de garantia da União»).

(52)Os níveis de garantia da União deverão prever um quadro proporcionado para assegurar a preservação da ordem pública mediante a manutenção do controlo e da capacidade de ação por parte dos organismos do setor público. A maioria dos serviços públicos não exigirá os níveis de garantia mais elevados. Em alguns casos específicos, os níveis de garantia 3 ou 4 da União poderão ser considerados necessários e proporcionados para preservar a ordem pública. A avaliação dos riscos a realizar pelos Estados-Membros e pelas entidades da União assegura o cumprimento dos princípios da proporcionalidade e da subsidiariedade, através da avaliação dos casos específicos em que a proteção da ordem pública exige o nível de garantia mais elevado.

(53)É importante que as autoridades nacionais competentes do país de estabelecimento do prestador de serviços de computação em nuvem possam avaliar se os prestadores de serviços de computação em nuvem que pretendem fornecer os seus serviços de computação em nuvem a entidades da União e a organismos do setor público oferecem o nível de garantia adequado. Foi criado um mecanismo de reconhecimento dos serviços de computação em nuvem que disponham de uma declaração UE de conformidade com o nível de garantia 1 da União ou que tenham obtido um parecer de auditoria e um relatório de auditoria «positivos» por parte de uma organização de auditoria. Uma vez concluído com êxito o mecanismo de reconhecimento, o serviço de computação em nuvem é reconhecido em toda da União como oferecendo o nível de garantia da União adequado. Por razões de clareza, simplicidade e eficácia, os poderes para supervisionar e fazer cumprir as obrigações relativas ao Quadro de Soberania em Nuvem da União deverão ser conferidos às autoridades competentes do Estado-Membro onde se situa o estabelecimento principal do prestador de serviços de computação em nuvem.

(54)A fim de demonstrar a conformidade com o nível de garantia 1 da União, os prestadores de serviços de computação em nuvem deverão ser os únicos responsáveis pela realização de autoavaliações da conformidade mediante a aplicação dos critérios pertinentes para esse nível de garantia da União. Essas autoavaliações deverão basear-se em provas documentais, procedimentos de controlo interno e monitorização contínua que sejam suficientes para demonstrar o cumprimento dos critérios aplicáveis.

(55)As auditorias independentes são um instrumento importante para monitorizar a conformidade dos serviços de computação em nuvem fornecidos pelos prestadores de serviços de computação em nuvem. Dada a necessidade de garantir que os critérios aplicáveis aos níveis de garantia 2, 3 ou 4 da União sejam verificados por peritos terceiros independentes, os prestadores de serviços de computação em nuvem deverão ser responsabilizados, através de auditorias independentes, pelo cumprimento dos critérios estabelecidos pelo presente regulamento. Os prestadores de serviços de computação em nuvem deverão ser livres de selecionar a organização de auditoria da sua escolha, desde que esta demonstre a independência necessária e o cumprimento dos requisitos previstos no presente regulamento. A fim de assegurar que as auditorias são realizadas de forma eficaz, eficiente e tempestiva, os prestadores de serviços de computação em nuvem deverão prestar a cooperação e a assistência necessárias às organizações que realizam as auditorias, nomeadamente facultando às organizações de auditoria o acesso a todos os dados e instalações pertinentes necessários para a realização adequada da auditoria e respondendo a perguntas orais ou escritas. As organizações de auditoria deverão também poder utilizar outras fontes de informação objetiva. Os prestadores de serviços de computação em nuvem não deverão comprometer a realização da auditoria. As auditorias deverão ser realizadas de acordo com as melhores práticas do setor e com um elevado nível de ética profissional e objetividade, tendo devidamente em conta as normas de auditoria e os códigos de conduta. As organizações de auditoria deverão garantir a confidencialidade, a segurança e a integridade das informações, como segredos comerciais, que obtenham no desempenho das suas funções. Essa garantia não deverá constituir uma forma de contornar a aplicabilidade das obrigações de auditoria previstas no presente regulamento. As organizações de auditoria deverão possuir os conhecimentos especializados necessários em matéria de gestão de riscos e as competências técnicas necessárias para auditar os serviços de computação em nuvem. Deverão cumprir os requisitos de independência essenciais relativos à proibição de prestação de serviços distintos da auditoria, à rotatividade das empresas e aos honorários não contingentes. Se as organizações de auditoria não puderem oferecer todas as garantias de independência e de competência técnica, deverão renunciar ou abster-se do trabalho de auditoria.

(56)O relatório de auditoria deverá ser fundamentado, de modo a descrever eficazmente as atividades empreendidas e as conclusões alcançadas durante a auditoria. Deverá ajudar a fornecer informações e, se for caso disso, apresentar sugestões para melhorar as medidas tomadas pelos prestadores de serviços de computação em nuvem para cumprir os critérios aplicáveis e as obrigações que lhes incumbem por força do presente regulamento. O relatório de auditoria deverá incluir um parecer de auditoria, baseado nas conclusões retiradas das provas de auditoria obtidas. Deverá ser emitido um «parecer positivo» sempre que todas as provas demonstrem que o prestador cumpre os critérios e obrigações de auditoria estabelecidos no presente regulamento. Deverá ser emitido um «parecer negativo» sempre que as organizações de auditoria considerem que o prestador não cumpre os critérios estabelecidos no presente regulamento. Sempre que o parecer de auditoria não apresente uma conclusão sobre aspetos específicos abrangidos pelo âmbito da auditoria, deverá ser incluída no parecer de auditoria uma explicação das razões pelas quais não foi possível apresentar essa conclusão. Sempre que aplicável, o relatório deverá incluir a descrição dos pontos específicos que não foi possível auditar e a explicação dos motivos dessa impossibilidade.

(57)É necessário criar um repositório central de serviços reconhecidos de computação em nuvem com garantia da União para facilitar o armazenamento, o acesso e o intercâmbio seguros e eficientes de informações pertinentes entre os clientes do setor público de serviços que oferecem níveis de garantia da União, as organizações de auditoria, as autoridades competentes e a Comissão.

(58)A fim de assegurar a exatidão e a fiabilidade contínuas do estatuto dos serviços de computação em nuvem enquanto serviços que oferecem níveis de garantia da União nos termos do Quadro de Soberania em Nuvem, os prestadores deverão ser obrigados a comunicar prontamente quaisquer informações pertinentes ou alterações substanciais de circunstâncias à organização de auditoria e às autoridades competentes do país de estabelecimento. Essas informações deverão permitir à organização de auditoria reavaliar, alterar ou retirar o relatório e o parecer de auditoria sempre que necessário, sendo posteriormente enviadas notificações à autoridade competente do local de estabelecimento relevante para que esta reveja o seu reconhecimento do serviço de computação em nuvem enquanto serviço que oferece um determinado nível de garantia da União. As informações deverão também permitir o mesmo à autoridade competente no que diz respeito ao seu reconhecimento do serviço de computação em nuvem.

(59)A fim de assegurar uma aplicação eficaz e coerente do Quadro de Soberania em Nuvem, os Estados-Membros deverão designar uma ou mais autoridades competentes responsáveis pelo reconhecimento do procedimento e do quadro de auditoria e pela supervisão dos prestadores de serviços de computação em nuvem reconhecidos. Deverão ser concedidos a essas autoridades os poderes, os recursos, os conhecimentos especializados e os meios técnicos necessários para desempenharem as suas funções de forma eficaz, imparcial e independente. Os Estados-Membros deverão assegurar que as responsabilidades dessas autoridades sejam claramente definidas e que estas cooperem estreitamente entre si, com outras autoridades nacionais competentes, incluindo as autoridades de proteção de dados e as autoridades de cibersegurança, e com a Comissão, se for caso disso, a fim de assegurar uma supervisão coerente e facilitar o intercâmbio de informações pertinentes e de boas práticas em toda a União. Os Estados-Membros deverão poder designar uma ou mais autoridades existentes como autoridades competentes.

(60)A prestação de assistência mútua entre as autoridades competentes é essencial para garantir a supervisão e a aplicação eficazes do presente regulamento além-fronteiras na União, nomeadamente através do intercâmbio atempado de informações, da coordenação de medidas de investigação e do apoio na execução de tarefas na União. Além disso, uma aplicação eficaz exige uma cooperação transfronteiriça sólida entre as autoridades competentes, a fim de assegurar a aplicação coerente do presente regulamento em todos os Estados-Membros e a partilha atempada de informações pertinentes para fazer face aos riscos sistémicos na União.

(61)O objetivo da União de reforçar a sua autonomia deverá ser prosseguido de uma forma que permaneça aberta, cooperativa e coerente com os compromissos e as parcerias internacionais da União. Os objetivos estratégicos prosseguidos através dos níveis de garantia 1, 2 e 3 da União deverão, por conseguinte, ser entendidos como a capacidade da União para agir de forma autónoma, sempre que necessário, mantendo simultaneamente o diálogo com os seus parceiros internacionais e promovendo uma cooperação mutuamente benéfica. Neste contexto, a Comissão poderá decidir, relativamente ao nível de garantia 3 da União, que um serviço de computação em nuvem sujeito ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro pode ainda assim ser auditado com base nos critérios de auditoria caso o país terceiro tenha aplicado salvaguardas específicas que garantam a inexistência de riscos de acesso não autorizado a dados da União ou de eventual perturbação da qualidade ou da continuidade do serviço. A Comissão deverá avaliar se o país terceiro é abrangido por uma decisão de adequação adotada nos termos do artigo 45.º do Regulamento (UE) 2016/679. Em especial, há que determinar se a decisão de adequação se aplica de forma geral a todo o país terceiro ou se está limitada a setores específicos ou a organizações certificadas. Importa igualmente avaliar se o âmbito de aplicação da decisão de adequação se estende às atividades de tratamento específicas realizadas no contexto da prestação de serviços, ou se as transferências continuam sujeitas aos requisitos de aplicação de salvaguardas adequadas.

(62)A fim de assegurar uma abordagem coerente e baseada no risco no que respeita à autonomia da União, os Estados-Membros e as entidades da União deverão realizar uma ou mais avaliações dos riscos para determinar as atividades do setor público que digam respeito à ordem pública. A avaliação dos riscos deverá determinar qual o nível de garantia da União adequado para as atividades, devido à sua importância para a preservação da ordem pública nos setores abrangidos pela Diretiva (UE) 2022/2555 e nos domínios da segurança nacional, da segurança interna, da gestão das fronteiras externas, da defesa, da justiça ou da aplicação da lei, incluindo a prevenção, investigação, deteção e repressão de infrações penais. A fim de assegurar a aplicação coerente do presente regulamento e preservar a integridade do mercado único digital, a Comissão fornecerá orientações para ajudar os Estados-Membros na realização das suas avaliações dos riscos. Embora a determinação do nível de sensibilidade das informações que podem ser alojadas num serviço de computação em nuvem que ofereça um nível de garantia da União faça parte da competência e do poder discricionário dos Estados-Membros, os níveis de garantia 3 e 4 da União deverão permitir o alojamento seguro de informações classificadas da UE, a fim de assegurar a coerência em toda a União.

(63)Nas suas avaliações dos riscos, as entidades da União e os Estados-Membros avaliam a sensibilidade, a criticalidade e a magnitude dos dados pessoais e não pessoais tratados no ambiente de computação em nuvem. Esse tratamento pode incluir informações comerciais correntes, informações comercialmente sensíveis, dados críticos do ponto de vista operacional, dados pessoais na aceção do Regulamento (UE) 2016/679 e dados sujeitos a obrigações setoriais específicas ao abrigo do direito da União, incluindo a Diretiva (UE) 2022/2555 e o Regulamento (UE) 2022/2554. As orientações da Comissão conferem um certo grau de flexibilidade às entidades da União e aos Estados-Membros na determinação dos níveis de garantia da União adequados e das categorias de informações e de utilizadores para os quais esses níveis são adequados. Ao mesmo tempo, as abordagens nacionais divergentes quanto à classificação e ao mapeamento da sensibilidade dos dados e dos requisitos de garantia podem comprometer a aplicação coerente do quadro de soberania em toda a União. A fim de assegurar uma aplicação harmonizada em toda a União, a Comissão deverá, em cooperação com as autoridades competentes, fornecer orientações coordenadas a nível central sobre o mapeamento entre os níveis de garantia da União e as categorias de informações, tendo em conta a sensibilidade, a criticidade e a magnitude dos dados tratados pelo ambiente de computação em nuvem, a importância sistémica das atividades das autoridades adjudicantes e as obrigações aplicáveis decorrentes do direito da União. Além disso, os critérios ao abrigo dos níveis de garantia da União não deverão afetar as obrigações de cooperação transfronteiriça previstas no direito da União. Nos casos em que os serviços de computação em nuvem são utilizados para o tratamento de dados pessoais, o Regulamento (UE) 2016/679 prevê a obrigação de chegar a acordo sobre medidas organizativas e técnicas para dar cumprimento ao mesmo regulamento. Se o prestador de serviços de computação em nuvem recorrer a subcontratantes na prestação dos serviços, os mesmos acordos aplicam-se aos subcontratantes. Sempre que devam ser aplicadas medidas técnicas e organizativas específicas nos termos do presente regulamento para assegurar que os dados pessoais são tratados em conformidade com o presente regulamento, essas medidas específicas poderão ser previstas nos acordos obrigatórios nos termos do Regulamento (UE) 2016/679 e poderão ser utilizadas para demonstrar o cumprimento dos níveis de garantia da União necessários.

(64)A livre circulação de dados na União é uma condição essencial para o bom funcionamento do mercado interno. A fim de promover a livre circulação de dados na União e apoiar o funcionamento do mercado interno, é conveniente que os Estados-Membros assegurem que os dados não se limitem ao território de um único Estado-Membro e possam ser armazenados e tratados em toda a União sem restrições injustificadas. A União mantém um quadro aberto e não discriminatório para o acesso ao mercado, em conformidade com o TFUE e sob reserva de compromissos internacionais. Tal inclui compromissos no âmbito do Acordo sobre Contratos Públicos da Organização Mundial do Comércio, bem como acordos comerciais bilaterais. No entanto, sempre que necessário e em circunstâncias devidamente justificadas, a União reserva-se o direito, em conformidade com o artigo III, n.º 2, alínea a), do Acordo sobre Contratos Públicos da Organização Mundial do Comércio, de adotar ou manter as medidas necessárias para proteger a moralidade, a ordem ou a segurança públicas, permitindo restrições necessárias e proporcionadas ao acesso aos procedimentos de contratação pública. Com efeito, a identificação e a resposta a riscos como as dependências críticas, o acesso não autorizado aos dados da União, a fuga de tecnologias, a sabotagem e a espionagem por parte de intervenientes de países terceiros são fundamentais para preservar a ordem pública da União. A preservação da proteção da ordem pública da União e dos seus Estados-Membros exige uma resposta política, jurídica e operacional prudente, mas firme, tanto para os procedimentos de adjudicação nacionais como a nível da União, no pleno respeito dos compromissos internacionais. A fim de proteger e preservar a ordem pública da União e dos seus Estados-Membros, as autoridades adjudicantes cujas atividades tenham sido identificadas com base na avaliação dos riscos dos Estados-Membros deverão, por conseguinte, adquirir apenas o serviço de computação em nuvem que ofereça o nível de garantia adequado entre os níveis 2 e 4. É necessário um nível mínimo de garantia, através da imposição do nível de garantia 1 da União em todo o seu território, a fim de estabelecer uma base de referência coerente de salvaguardas para o setor público, reduzindo assim as vulnerabilidades do setor público no que diz respeito ao acesso de países terceiros a dados da União e à perturbação dos serviços.

(65)Para reforçar a resiliência e limitar a dependência de um único prestador de serviços de computação em nuvem, as entidades da União e os Estados-Membros deverão, no âmbito dos seus procedimentos de contratação pública, ponderar se uma estratégia multifornecedor ou multinuvem poderá ser adequada. A decisão de adotar e aplicar uma arquitetura multinuvem deverá basear-se numa avaliação dos riscos específica para cada contexto. A avaliação deverá identificar quaisquer circunstâncias operacionais, regulamentares ou relacionadas com a resiliência que possam apoiar a adoção de uma estratégia multifornecedor ou multinuvem.

(66)A contratação pública serve frequentemente como um primeiro sinal da orientação do mercado. Os requisitos impostos pelas autoridades públicas, ou às autoridades públicas, no sentido de adotar níveis de garantia específicos oferecidos pelos serviços de computação em nuvem tendem a ser replicados por entidades do setor privado que operam em setores regulados, com efeitos de contágio subsequentes que contribuem para um realinhamento mais amplo do mercado ao longo do tempo. Esta evolução realça a importância de as entidades do setor privado que operam nos setores enumerados no anexo I da Diretiva (UE) 2022/2555 poderem realizar as mesmas avaliações que as entidades da União e os Estados-Membros.

(67)Nos procedimentos de contratação pública para serviços de computação em nuvem e sistemas de IA, as autoridades adjudicantes deverão incluir um claro valor acrescentado europeu como parte da avaliação da qualidade da proposta. Esse valor acrescentado deverá consistir em ajudar a reforçar a cadeia de abastecimento digital na União, integrar tecnologias da União, realizar a inovação necessária para prestar o serviço na União e prestar o serviço utilizando componentes de hardware concebidos ou fabricados na União. O critério relativo ao valor acrescentado europeu não deverá ser decisivo para a adjudicação do contrato e deverá ser aplicado de forma a preservar a primazia dos critérios técnicos e financeiros diretamente relacionados com os requisitos de desempenho. Para o efeito, as autoridades adjudicantes poderão considerar uma ponderação máxima de 15 em 120 pontos a atribuir ao valor acrescentado europeu na metodologia de avaliação global, garantindo que este permaneça proporcionado e subordinado aos principais critérios de adjudicação do contrato.

(68)Os contratos públicos para soluções inovadoras no domínio dos serviços de computação em nuvem e dos sistemas de IA são essenciais para promover o desenvolvimento tecnológico, reforçar a resiliência e a competitividade digitais e permitir que as autoridades públicas beneficiem de soluções digitais seguras, eficientes e fiáveis que evoluam ao ritmo das rápidas mutações das necessidades tecnológicas e societais. Por conseguinte, os Estados-Membros deverão aspirar a adjudicar a PME, pelo menos, 25 % dos contratos públicos para soluções inovadoras no domínio da computação em nuvem e da IA. Para o efeito, os Estados-Membros deverão comunicar ativamente à Comissão a sua adoção de serviços de computação em nuvem e sistemas de IA inovadores.

(69)Na declaração conjunta sobre a criação da próxima geração de serviços de computação em nuvem para as empresas e o setor público na UE, de 15 de outubro de 2020( 30 ), e na Declaração de Berlim sobre a sociedade digital e a governação digital baseada em valores, de 8 de dezembro de 2020( 31 ), os Estados-Membros manifestaram grande interesse em determinar uma abordagem comum para federar as capacidades de computação em nuvem, interligando as infraestruturas de computação em nuvem em toda a União e trabalhando no sentido da implantação de uma federação europeia segura e interoperável de computação em nuvem do setor público. Nas suas conclusões sobre o futuro da política digital da UE, de 21 de maio de 2024( 32 ), o Conselho da União Europeia confirmou a pertinência e a importância de alcançar esta abordagem comum, convidando a Comissão a continuar a apoiar o desenvolvimento de serviços digitais públicos interoperáveis e a interligação transfronteiriça das infraestruturas das administrações públicas, incluindo as infraestruturas de computação em nuvem e periférica, a fim de aumentar a sua resiliência, eficiência e sustentabilidade. Para alcançar esta abordagem comum, é necessário criar a federação europeia de computação em nuvem do setor público («Federação EuroCloud»). A Federação EuroCloud deverá reunir iniciativas nacionais e europeias em matéria de computação em nuvem que proporcionem capacidades de computação em nuvem do setor público altamente fiáveis e seguras e facilitar a partilha dessas capacidades entre entidades da União e organismos do setor público. Ao avaliar o presente regulamento, a Comissão poderá, numa fase posterior, estudar a possibilidade de os países aderentes, os países candidatos e os potenciais candidatos, bem como as organizações internacionais com sede na União, participarem na Federação EuroCloud, em conformidade com o direito da União.

(70)Os membros da Federação EuroCloud deverão cumprir requisitos específicos para evitar qualquer distorção da concorrência em relação aos operadores económicos privados, ao colocar um prestador de serviços privado numa posição de vantagem face aos seus concorrentes.

(71)A participação na Federação EuroCloud deverá ser limitada a entidades públicas, sem a participação direta de uma entidade privada. A este respeito, a participação privada direta deverá ser excluída se a entidade que procede à partilha, direta ou indiretamente através de uma entidade jurídica intermediária, for proprietária do hardware, na aceção do artigo 3.º, ponto 5, do Regulamento (UE) 2024/2847 do Parlamento Europeu e do Conselho( 33 ), no qual o serviço é disponibilizado, e prestar esse serviço. Deverá considerar-se que a entidade que procede à partilha exerce controlo sobre essa entidade jurídica intermediária se estiverem preenchidas as condições cumulativas a seguir descritas. Em primeiro lugar, a entidade que procede à partilha deverá exercer uma influência decisiva tanto sobre os objetivos estratégicos como sobre as decisões significativas da entidade jurídica intermediária que é proprietária do hardware e presta os serviços. Em segundo lugar, não deverá haver qualquer participação direta de capital privado nessa entidade jurídica intermediária. Em terceiro lugar, mais de 80 % das atividades da entidade jurídica intermediária deverão ter lugar no desempenho das funções que lhe foram confiadas pela entidade que procede à partilha.

(72)A fim de assegurar uma prestação de serviços eficaz, segura e resiliente, a entidade que procede à partilha deverá adotar medidas técnicas, operacionais e organizativas adequadas. Estas medidas deverão incluir, em especial, políticas de análise de riscos e de segurança dos sistemas de informação, incluindo políticas de controlo de acessos, políticas de tratamento de incidentes e de continuidade das atividades, bem como políticas de apoio à interoperabilidade e à conectividade.

(73)Por último, a partilha de serviços de centros de dados e de serviços de computação em nuvem no âmbito da Federação EuroCloud deverá assentar numa cooperação do setor público. Essa cooperação deverá reger-se exclusivamente por considerações de interesse público e não deverá implicar qualquer prestação em contrapartida de outra. Em especial, a partilha de serviços na Federação EuroCloud deverá ser gratuita, exceto se os encargos se limitarem ao estritamente necessário e proporcionado para recuperar os custos suportados pela entidade que procede à partilha relativos à entidade utilizadora beneficiária. Esses custos deverão limitar-se aos custos adicionais decorrentes da partilha de capacidade, nomeadamente para a afetação e o isolamento de recursos, a gestão de acessos, a viabilização da integração e da interoperabilidade de recursos, a garantia da conformidade com os requisitos aplicáveis ao abrigo do direito da União e a gestão da relação de partilha. As taxas cobradas pela entidade que procede à partilha para recuperar esses custos não deverão ser consideradas uma contrapartida pela prestação de um serviço e não deverão implicar um contrato a título oneroso ou um contrato público na aceção da Diretiva 2014/24/UE do Parlamento Europeu e do Conselho( 34 ) e do Regulamento (UE, Euratom) 2024/2509. Sob reserva dessas condições, a partilha de serviços de centros de dados e de serviços de computação em nuvem do setor público na Federação EuroCloud não deverá ser abrangida pelas regras da União em matéria de contratos públicos.

(74)As autoridades adjudicantes dos Estados-Membros enfrentam frequentemente dificuldades significativas na aquisição de soluções digitais, como serviços de centros de dados, serviços de computação em nuvem, software e sistemas de IA. Os recursos financeiros limitados, a redução do poder de compra e a insuficiência de conhecimentos técnicos ou em matéria de contratos públicos impedem os organismos do setor público de aceder eficazmente a esses serviços. As atividades de contratação pública realizadas pela Comissão em concertação com as autoridades adjudicantes dos Estados-Membros podem desempenhar um papel decisivo no aproveitamento do poder de compra coletivo e na garantia de acesso a esses serviços e fornecimentos em condições favoráveis. A Comissão já pode realizar procedimentos de contratação pública conjunta com as autoridades adjudicantes dos Estados-Membros nos termos do artigo 168.º, n.º 2, do Regulamento (UE, Euratom) 2024/2509. A Comissão também já pode atuar na qualidade de grossista através da compra, armazenamento e revenda ou doação de fornecimentos e serviços a organizações parceiras por si selecionadas. A fim de permitir que essas entidades explorem plenamente o potencial do mercado interno, em especial no que diz respeito às economias de escala e à partilha de benefícios, as possibilidades de a Comissão atuar como central de compras deverão ser alargadas às autoridades adjudicantes dos Estados-Membros e às organizações parceiras selecionadas pela Comissão, como forma de contratação adicional às previstas no artigo 168.º, n.º 3, do Regulamento (UE, Euratom) 2024/2509. A Comissão deverá poder utilizar todos os procedimentos de contratação disponíveis em benefício das autoridades adjudicantes dos Estados-Membros e das organizações parceiras selecionadas pela Comissão e incluir as atividades de aquisição realizadas pela Comissão para as instituições, órgãos e organismos da União. As autoridades adjudicantes dos Estados-Membros, as organizações parceiras e as instituições, órgãos e organismos da União deverão ser consideradas «entidades participantes» nesses procedimentos de contratação.

(75)A fim de aumentar a flexibilidade e a eficiência administrativa, é conveniente prever, em derrogação do Regulamento (UE, Euratom) 2024/2509, a possibilidade de acrescentar entidades participantes durante a vigência de um sistema de aquisição dinâmico. Ao abrigo dessa derrogação, as entidades participantes que tenham aderido ao acordo após a criação de um sistema de aquisição dinâmico deverão poder — sob reserva da aprovação prévia da Comissão — juntar-se a esse sistema em qualquer momento do seu período de vigência, antes da publicação de qualquer futuro convite à apresentação de propostas. Essa possibilidade deverá ser estritamente limitada às entidades participantes recém-aderentes e não deverá afetar os direitos e obrigações das entidades que já participam no sistema nem a integridade dos procedimentos de contratação já concluídos ou em curso.

(76)A Comissão deverá apresentar aos Estados-Membros um projeto de acordo que estabeleça as disposições práticas que regem as atividades de contratação pública. Dado o número potencialmente elevado de entidades participantes envolvidas, esse projeto de acordo deverá ser negociado e inicialmente celebrado entre a Comissão e os Estados-Membros dispostos a participar. Deverá estabelecer as condições e o procedimento segundo os quais as entidades da União, bem como outros Estados-Membros, as autoridades adjudicantes dos Estados-Membros e as organizações parceiras selecionadas pela Comissão, poderão posteriormente aderir ao mesmo e dele beneficiar. O acordo entrará em vigor em conformidade com as suas disposições, sob reserva da aprovação de, pelo menos, dois Estados-Membros. Embora a Comissão deva, na medida do possível, procurar dar resposta às necessidades comuns das entidades participantes, tal não deverá ser interpretado como uma obrigação de satisfazer necessidades específicas de um número limitado dessas entidades.

(77)Sempre que as entidades participantes celebrem um acordo para a prestação de atividades de aquisição centralizada, incluindo atividades de aquisição auxiliares, não deverão aplicar os procedimentos de contratação pública previstos no direito da União aplicável, em conformidade com a Diretiva 2014/24/UE e o Regulamento (UE, Euratom) 2024/2509. Considera-se que qualquer autoridade adjudicante dos Estados-Membros que celebre um acordo desse tipo para efeitos de organização de atividades de aquisição centralizada cumpre as obrigações que lhe incumbem por força do direito nacional que transpõe a Diretiva 2014/24/UE se adquirir empreitadas, fornecimentos ou serviços a uma autoridade adjudicante responsável pelo procedimento de contratação.

(78)O acordo deverá criar um comité diretor composto pela Comissão e por representantes dos Estados-Membros. O comité é responsável pela supervisão estratégica das atividades de contratação pública, incluindo a orientação estratégica da agenda das atividades de contratação pública e de cada procedimento de contratação pública. O comité diretor deverá igualmente supervisionar o envolvimento das entidades participantes. O comité diretor não deverá ser responsável pelo funcionamento das atividades de contratação pública, que deverá continuar a ser da responsabilidade da Comissão, incluindo a fixação de taxas. O comité diretor deverá prever o método mais adequado para selecionar representantes adicionais das entidades da União, das autoridades adjudicantes dos Estados-Membros e das organizações parceiras selecionadas pela Comissão.

(79)O acordo deverá clarificar as regras que regem a responsabilidade e o quadro aplicável em matéria de contratos públicos entre a Comissão, agindo na qualidade de central de compras, e as entidades participantes que realizam adjudicações através da mesma. Sempre que uma entidade participante realize determinadas partes do procedimento de contratação de forma autónoma, deverá continuar a ser a única responsável por essas fases de realização autónoma. Uma autoridade adjudicante que atue como central de compras e tenha adquirido serviços ou fornecimentos através da Comissão deverá ser autorizada a oferecer esses serviços a outras autoridades adjudicantes sem aplicar os procedimentos de contratação pública previstos no direito da União aplicável. Nesse caso, a autoridade adjudicante é obrigada a respeitar as disposições contratuais iniciais em qualquer contrato subsequente.

(80)A fim de assegurar que os recursos necessários permaneçam disponíveis, as entidades participantes contribuirão para os custos incorridos nos procedimentos de contratação e em qualquer atividade auxiliar. Para o efeito, a Comissão deverá ter o direito de cobrar taxas às entidades participantes. Essas taxas deverão ser fixadas num nível suficiente, em princípio, para cobrir todos os custos diretos e indiretos incorridos pela Comissão relacionados com as atividades de contratação pública, incluindo eventuais serviços auxiliares. Essas taxas deverão ser estabelecidas de acordo com as práticas de quadros de contratação pública comparáveis. Os custos iniciais de estabelecimento poderão ser suportados pelo orçamento geral da União e reembolsados pelas entidades participantes ao longo de um período definido. As receitas geradas pelas taxas deverão constituir receitas afetadas internas na aceção do artigo 21.º, n.º 3, alínea a), do Regulamento (UE, Euratom) 2024/2509.

(81)A fonte aberta desempenha um papel importante na garantia da transparência, segurança e eficiência na utilização das tecnologias digitais pelo setor público. O acesso ao código-fonte permite a auditabilidade, promove a colaboração e a reutilização e reduz a dependência de um único fornecedor, limitando assim o risco de vinculação a fornecedores. A promoção da utilização de fonte aberta é, por conseguinte, essencial para apoiar a inovação, assegurar uma utilização mais eficaz das despesas públicas e reforçar a autonomia digital da União. Neste contexto, a escolha de serviços ou software de computação em nuvem tem implicações significativas não só para a eficiência em termos de custos, mas também para a segurança, a interoperabilidade, a responsabilização e a autonomia tecnológica.

(82)A fim de assegurar a utilização eficiente, transparente e interoperável das tecnologias digitais em todo o setor público da União, é necessário que as administrações públicas promovam normas abertas e componentes lançados ao abrigo de uma licença de código-fonte aberto aquando da construção do seu ecossistema ou pilha de computação em nuvem e IA.

(83)Um número crescente de entidades da União e de organismos do setor público está a partilhar software desenvolvido por si ou para si e a disponibilizá-lo para reutilização sob uma licença de código-fonte aberto. Esta prática pode ser considerada de interesse público e pode maximizar o valor das despesas públicas, reduzir os custos de duplicação e promover a inovação em toda a União. No entanto, o software é frequentemente disponibilizado e tornado acessível em diferentes repositórios ou catálogos, o que diminui a facilidade de pesquisa e de descoberta e, em última análise, a reutilização. Por conseguinte, é necessário exigir que as entidades da União e os organismos do setor público que decidam voluntariamente disponibilizar software para reutilização o façam num catálogo ou repositório ligado ao Catálogo de Soluções de Fonte Aberta da UE («Catálogo SFA da UE»). O Catálogo SFA deverá servir de catálogo centralizado, permitindo a qualquer administração pública pesquisar e aceder a software disponibilizado para reutilização por entidades da União e organismos do setor público. O alojamento do Catálogo de Soluções de Fonte Aberta da UE no portal Europa Interoperável a que se refere o artigo 8.º do Regulamento (UE) 2024/903( 35 ) assegurará que as soluções possam ser facilmente associadas a outras informações e formações pertinentes.

(84)A fim de assegurar a aplicação eficaz e coerente em toda a União das obrigações de realizar uma avaliação da fonte aberta e de disponibilizar software para reutilização, é necessário criar uma rede de gabinetes de programas de fonte aberta («rede GPFA») que reúna as estruturas pertinentes das entidades da União e dos Estados-Membros. Esta rede GPFA deverá promover a coordenação entre os gabinetes de programas de fonte aberta criados a nível local, regional ou nacional e por entidades da União. A rede GPFA deverá facilitar o intercâmbio de informações e de boas práticas.

(85)A fim de ter em conta o desenvolvimento tecnológico e manter um quadro eficiente de medidas para reforçar o ecossistema da computação em nuvem e da IA a nível da União, o poder de adotar atos nos termos do artigo 290.º do TFUE deverá ser delegado na Comissão para: alterar o anexo I a fim de refletir a evolução tecnológica e do mercado pertinente no que diz respeito às iniciativas sobre liderança na computação em nuvem e na IA, e alterar o anexo II a fim de atualizar os critérios para os níveis de garantia da União; completar o presente regulamento, estabelecendo regras pormenorizadas para a realização de auditorias; alterar o anexo III; especificar um nível de garantia da União para uma autoridade adjudicante; e exigir uma avaliação de impacto e medidas de redução dos riscos para empresas privadas que operam em setores de importância crítica.

(86)Aquando da adoção de atos delegados ao abrigo do presente regulamento, é particularmente importante que a Comissão proceda às consultas adequadas durante os trabalhos preparatórios, inclusive ao nível de peritos, e que essas consultas sejam conduzidas de acordo com os princípios estabelecidos no Acordo interinstitucional sobre legislar melhor de 13 de abril de 2016( 36 ). Em particular, a fim de assegurar a igualdade de participação na preparação dos atos delegados, o Parlamento Europeu e o Conselho deverão receber todos os documentos ao mesmo tempo que os peritos dos Estados-Membros, e os respetivos peritos deverão ter sempre acesso às reuniões dos grupos de peritos da Comissão que tratem da preparação dos atos delegados.

(87)A fim de assegurar condições uniformes para a execução do presente regulamento, deverão ser atribuídas competências de execução à Comissão. Essas competências deverão ser exercidas nos termos do Regulamento (UE) n.º 182/2011 do Parlamento Europeu e do Conselho( 37 ).

(88)Devido à relevância do presente regulamento em matéria de proteção de dados pessoais, a Autoridade Europeia para a Proteção de Dados deverá ser consultada, se necessário, nos termos do artigo 42.º, n.º 1, do Regulamento (UE) 2018/1725( 38 ).

(89)Caso alguma das medidas previstas no presente regulamento constitua um auxílio estatal, as disposições respeitantes a essa medida não prejudicam a aplicação dos artigos 107.º e 108.º do TFUE.

(90)O presente regulamento não deverá prejudicar a aplicação dos artigos 101.º e 102.º do TFUE, nem os poderes de execução das autoridades da concorrência.

(91)Atendendo a que os objetivos do presente regulamento não podem ser suficientemente alcançados pelos Estados-Membros, mas podem, devido à dimensão ou aos efeitos da ação, ser mais bem alcançados ao nível da União, a União pode tomar medidas em conformidade com o princípio da subsidiariedade consagrado no artigo 5.º do TUE. Em conformidade com o princípio da proporcionalidade consagrado no mesmo artigo, o presente regulamento não excede o necessário para alcançar esses objetivos,

ADOTARAM O PRESENTE REGULAMENTO:

TÍTULO I
DISPOSIÇÕES GERAIS

Capítulo I
Objeto e definições

Artigo 1.º
Objeto

1.O presente regulamento estabelece um quadro para o reforço do ecossistema da computação em nuvem e da IA a nível da União, nomeadamente por via das seguintes medidas:

a)Criação da Iniciativa sobre Liderança na Computação em Nuvem e da Iniciativa sobre Liderança na IA («iniciativas sobre liderança na computação em nuvem e na IA»);

b)Definição do quadro para a implantação acelerada de centros de dados em toda a União;

c)Disponibilização de uma oferta soberana de computação em nuvem e inteligência artificial (IA) para salvaguardar a ordem pública da União;

d)Redução das dependências de tecnologias críticas;

e)Promoção da adoção de serviços de computação em nuvem em todo o setor público.

2.O primeiro objetivo geral do presente regulamento é assegurar as condições necessárias para a competitividade e a capacidade de inovação do ecossistema da computação em nuvem e da IA da União.

3.O segundo objetivo geral, distinto, mas complementar do primeiro objetivo geral estabelecido no n.º 2, consiste em melhorar o funcionamento do mercado único, estabelecendo um regime jurídico uniforme da União que permita aumentar a resiliência e a autonomia estratégica da União no domínio das tecnologias de computação em nuvem e de IA.

Artigo 2.º
Definições

Para efeitos do presente regulamento, entende-se por:

1)«Serviço de computação em nuvem», um serviço de computação em nuvem na aceção do artigo 6.º, ponto 30, da Diretiva (UE) 2022/2555;

2)«Prestador de serviços de computação em nuvem», uma entidade jurídica que presta um serviço de computação em nuvem;

3)«Sistema de IA», um sistema de IA na aceção do artigo 3.º, ponto 1, do Regulamento (UE) 2024/1689;

4)«IA de fronteira», modelos de IA ou sistemas de IA baseados nesses modelos que podem realizar uma grande variedade de tarefas e que se aproximam, atingem ou excedem o atual estado da arte;

5)«Agente de IA», um sistema de IA ou um conjunto coordenado de sistemas de IA capazes de compreender o seu ambiente e agir sobre o mesmo com um certo grau de autonomia, utilizando as ferramentas necessárias para alcançar objetivos específicos e adaptar-se à evolução dos dados de entrada e dos contextos;

6)«Organismo do setor público», organismo do setor público na aceção do artigo 2.º, ponto 1, da Diretiva (UE) 2019/1024;

7)«Entidades da União», as instituições, órgãos e organismos criados nos termos do Tratado da União Europeia, do Tratado sobre o Funcionamento da União Europeia (TFUE) ou do Tratado que institui a Comunidade Europeia da Energia Atómica;

8)«Pequena e média empresa» ou «PME», uma pequena ou média empresa na aceção do artigo 2.º do anexo I da Recomendação 2003/361/CE da Comissão;

9)«Pequena empresa de média capitalização», uma pequena empresa de média capitalização na aceção do ponto 2 do anexo da Recomendação (UE) 2025/1099 da Comissão;

10)«Centro de dados», um centro de dados na aceção do ponto 2.6.3.1.16 do anexo A do Regulamento (CE) n.º 1099/2008 do Parlamento Europeu e do Conselho;

11)«Operador de centro de dados», um operador de centro de dados na aceção do artigo 2.º, ponto 7, do Regulamento Delegado (UE) 2024/1364;

12)«Serviço de centro de dados», um serviço de centro de dados na aceção do artigo 6.º, ponto 31, da Diretiva (UE) 2022/2555;

13)«Software», software na aceção do artigo 3.º, ponto 4, do Regulamento (UE) 2024/2847;

14)«Hardware», hardware na aceção do artigo 3.º, ponto 5, do Regulamento (UE) 2024/2847;

15)«Componente», um componente na aceção do artigo 3.º, ponto 6, do Regulamento (UE) 2024/2847;

16)«Fabricante», um fabricante na aceção do artigo 3.º, ponto 13, do Regulamento (UE) 2024/2847;

17)«Organização de auditoria», uma organização individual, um consórcio ou outra combinação de organizações, incluindo eventuais subcontratantes, que o prestador de serviços de computação em nuvem auditado contratou para realizar uma auditoria independente;

18)«Serviço auditado», um serviço de computação em nuvem que é auditado com o objetivo de receber um relatório de auditoria e um parecer de auditoria;

19)«Critérios de auditoria», os critérios, nos termos do anexo II do presente regulamento, com base nos quais a organização de auditoria avalia se o prestador auditado e o seu serviço auditado cumprem cada um dos critérios cumulativos a preencher para serem reconhecidos como oferecendo os níveis de garantia 2, 3 ou 4 da União;

20)«Elementos de prova da auditoria», qualquer informação utilizada por uma organização de auditoria para corroborar as constatações e conclusões da auditoria e emitir um parecer de auditoria, incluindo os dados recolhidos a partir de documentos, bases de dados ou sistemas informáticos, entrevistas ou testes realizados;

21)«Controlo», o controlo na aceção do artigo 2.º, ponto 6, do Regulamento (UE) 2021/697;

22)«Autoridades adjudicantes», as autoridades adjudicantes na aceção do artigo 2.º, n.º 1, ponto 1, da Diretiva 2014/24/UE;

25)«Licença de código-fonte aberto», uma licença de código-fonte aberto na aceção do artigo 2.º, ponto 12, do Regulamento (UE) 2024/903.

TÍTULO II
ATIVIDADES DE INVESTIGAÇÃO, DESENVOLVIMENTO E IMPLANTAÇÃO PARA O ECOSSISTEMA DA COMPUTAÇÃO EM NUVEM E DA IA

Capítulo I
Iniciativas sobre liderança na computação em nuvem e na IA

Artigo 3.º
Objetivo geral das iniciativas sobre liderança na computação em nuvem e na IA

1.As iniciativas sobre liderança na computação em nuvem e na IA prosseguem o objetivo geral de promover as atividades de investigação e inovação e de alcançar uma capacidade em grande escala em todo o ecossistema da computação em nuvem e da IA da União:

a)Apoiando o desenvolvimento e a implantação de tecnologias de ponta em matéria de computação em nuvem e de IA, incluindo tecnologias de centros de dados de próxima geração eficientes na utilização de recursos, tecnologias abertas de pilhas de computação em nuvem, IA de fronteira e IA física e industrial;

b)Reforçando a capacidade de centros de dados e de computação em nuvem da União para satisfazer as crescentes exigências impulsionadas pela IA, promover a inovação e assegurar a resiliência da infraestrutura digital;

c)Estimulando a procura da União e promovendo a implantação e a adoção de tecnologias de computação em nuvem e de IA em todo o setor público e no setor privado, em consonância com a meta digital de transformação digital das empresas, estabelecido pela Decisão (UE) 2022/2481.

2.As iniciativas sobre liderança na computação em nuvem e na IA visam os seguintes objetivos operacionais:

a)Apoiar o desenvolvimento e a implantação de tecnologias avançadas de centros de dados que incorporem princípios de eficiência energética e de eficiência na utilização dos recursos desde a conceção e ao longo de todas as operações (objetivo operacional n.º 1);

b)Apoiar o desenvolvimento e a implantação de pilhas de computação em nuvem que apoiem a autonomia tecnológica da União (objetivo operacional n.º 2);

c)Promover as capacidades da União em matéria de IA de fronteira (objetivo operacional n.º 3);

d)Promover as capacidades da União em matéria de modelos e sistemas de IA física e fomentar a sua implantação em todos os setores estratégicos da União (objetivo operacional n.º 4);

e)Acelerar o desenvolvimento e a adoção da IA industrial em todos os setores estratégicos da União (objetivo operacional n.º 5);

f)Apoiar o desenvolvimento de plataformas avançadas para a implantação em grande escala de agentes de IA (objetivo operacional n.º 6);

g)Aumentar o desenvolvimento e a adoção de modelos e sistemas de IA nos setores públicos da União (objetivo operacional n.º 7);

h)Aumentar a adoção de tecnologias de IA a nível regional e local e a utilização de serviços de computação em nuvem fornecidos por prestadores europeus de serviços de computação em nuvem (objetivo operacional n.º 8).

Artigo 4.º
Objetivos operacionais das iniciativas sobre liderança na computação em nuvem e na IA

1.No âmbito do objetivo operacional n.º 1, as iniciativas sobre liderança na computação em nuvem e na IA:

a)Fazem avançar as tecnologias de eficiência energética e hídrica para centros de dados, incluindo sistemas inovadores de arrefecimento, centros de dados de corrente contínua da próxima geração, soluções de utilização do calor residual e sistemas de armazenamento de energia;

b)Promovem a integração de tecnologias emergentes de computação quântica para as operações de infraestruturas de computação em nuvem e de IA;

c)Desenvolvem tecnologias baseadas na IA para otimizar a eficiência dos servidores, as taxas de utilização e as operações das infraestruturas de computação;

d)Concebem e otimizam infraestruturas de IA de computação em nuvem e periférica, a fim de assegurar uma integração eficaz com as redes energéticas e aumentar a sua flexibilidade;

e)Alavancam os centros de dados como clientes-âncora para sistemas avançados de gestão da energia que tirem partido de diversas fontes de energia, incluindo pequenos reatores modulares e hidrogénio limpo, a par de soluções eficientes de armazenamento de energia;

f)Implantam bancos de ensaio e linhas-piloto para integrar e testar as tecnologias desenvolvidas ao abrigo das alíneas a) a e), abrangendo protótipos de semicondutores e de computação quântica eficientes em termos energéticos.

2.No âmbito do objetivo operacional n.º 2, as iniciativas sobre liderança na computação em nuvem e na IA:

a)Desenvolvem e testam pilhas de computação em nuvem abertas, seguras, resilientes e de elevado desempenho, que abranjam a computação periférica nos dispositivos, a conectividade, as ferramentas de dados e de IA, as camadas de retaguarda e as camadas de serviços para setores estratégicos;

b)Desenvolvem servidores otimizados para IA e software de base assentes em processadores, aceleradores e aceleradores quânticos concebidos e fabricados na União, a par de sistemas de armazenamento de dados da próxima geração, de densidade ultraelevada e de longo prazo;

c)Aumentam a disponibilidade de dados para a IA através de plataformas de software intermédio de código-fonte aberto subjacentes aos espaços comuns europeus de dados;

d)Promovem a criação de fundações de software de código-fonte aberto que apoiem componentes de código-fonte aberto;

e)Criam um catálogo de soluções europeias abertas de computação em nuvem desenvolvidas ao abrigo das alíneas a) a d) do presente número.

3.No âmbito do objetivo operacional n.º 3, as iniciativas sobre liderança na computação em nuvem e na IA apoiam projetos pioneiros no domínio da IA de fronteira que desenvolvam modelos e sistemas de IA de fronteira como ativos estratégicos, nomeadamente em setores fundamentais como a cibersegurança.

4.No âmbito do objetivo operacional n.º 4, as iniciativas sobre liderança na computação em nuvem e na IA:

a)Aceleram o desenvolvimento de uma pilha europeia de IA física, apoiando o treino de modelos e o desenvolvimento e implantação de sistemas, em especial para a robótica, os veículos autónomos e os drones;

b)Facilitam o acesso, a recolha e a preparação de conjuntos de dados específicos para a IA física;

c)Apoiam o desenvolvimento, a testagem e a validação em ambientes reais de modelos e sistemas de IA física.

5.No âmbito do objetivo operacional n.º 5, as iniciativas sobre liderança na computação em nuvem e na IA:

a)Aceleram o desenvolvimento e a adoção de modelos e sistemas de IA setoriais nos setores industriais estratégicos da União;

b)Facilitam o acesso aos recursos de computação e às ferramentas de IA necessários para desenvolver e operacionalizar modelos e sistemas de IA adaptados às necessidades do setor industrial;

c)Permitem a mutualização segura de dados em grande escala para o treino colaborativo da IA através de tecnologias que reforçam a privacidade e preservam a confidencialidade.

6.No âmbito do objetivo operacional n.º 6, as iniciativas sobre liderança na computação em nuvem e na IA:

a)Apoiam o desenvolvimento de plataformas avançadas, resilientes e seguras para o desenvolvimento, a implantação e a orquestração de agentes de IA avançados em grande escala;

b)Facilitam o desenvolvimento de metodologias específicas de testagem e experimentação de agentes de IA avançados e da respetiva orquestração ao longo do seu ciclo de vida.

7.No âmbito do objetivo operacional n.º 7, as iniciativas sobre liderança na computação em nuvem e na IA:

a)Aceleram o desenvolvimento tecnológico e a adoção de modelos e sistemas de IA em domínios críticos do setor público;

b)Desenvolvem modelos e sistemas de IA que aumentem a eficácia da prestação de serviços públicos e a acessibilidade para o público em geral, melhorem a tomada de decisões e simplifiquem os procedimentos administrativos;

c)Promovem a partilha e a reutilização de dados de treino e de modelos de IA em todos os serviços públicos da União;

d)Facilitam a reutilização segura de dados de saúde, com reforço da privacidade, para modelos e ferramentas de IA no setor da saúde;

e)Facilitam o desenvolvimento, a testagem e a implantação de modelos e ferramentas de IA no setor automóvel, nomeadamente para a condução autónoma.

8.No âmbito do objetivo operacional n.º 8, as iniciativas sobre liderança na computação em nuvem e na IA:

a)Promovem a ampla adoção da IA por organizações dos setores público e privado, incluindo PME e pequenas empresas de média capitalização, através da rede de centros de experiência e aceleração da adesão à IA («centros para a IA»);

b)Desenvolvem um programa curricular comum para a computação em nuvem e a IA, com base na rede de centros para a IA e noutras iniciativas europeias pertinentes;

c)Promovem a partilha de serviços de centros de dados e de serviços de computação em nuvem do setor público, apoiando uma Federação Europeia de Serviços em Nuvem do Setor Público («Federação EuroCloud»);

d)Apoiam a contratação de serviços de centros de dados e de serviços de computação em nuvem para entidades da União e organismos do setor público.

Artigo 5.º
Centros de experiência e aceleração da adesão à IA

1.Cada Estado-Membro cria centros de experiência e aceleração da adesão à IA («centros para a IA»). Esses centros para a IA baseiam-se nos Polos Europeus de Inovação Digital criados nos termos do artigo 16.º do Regulamento (UE) 2021/694 e, se for caso disso, em quaisquer entidades sucessoras estabelecidas ao abrigo do direito da União.

2.Os objetivos dos centros para a IA são os seguintes:

a)Apoiar a integração e a expansão de casos de utilização da IA em setores industriais e públicos estratégicos;

b)Acelerar a ampla adoção de tecnologias de computação em nuvem e de IA a nível regional e local, nomeadamente para as PME, as pequenas empresas de média capitalização e os organismos do setor público, em consonância com o princípio da «prioridade à IA»;

c)Tirar partido das infraestruturas pertinentes para acelerar o desenvolvimento e o aperfeiçoamento dos modelos e sistemas de IA.

3.Os centros para a IA são incumbidos, em especial, de:

a)Ajudar as organizações a acelerar a sua transformação digital através do acesso a tecnologias de IA e da sua utilização, nomeadamente ligando as organizações aos prestadores europeus de tecnologias de computação em nuvem e de IA;

b)Assegurar ou facultar o acesso a programas pertinentes de melhoria de competências e requalificação, em estreita colaboração com a Academia de Competências em IA;

c)Facilitar a transferência de conhecimentos especializados entre regiões;

d)Apoiar a expansão de empresas derivadas e em fase de arranque originárias de universidades, incubadoras e outros aceleradores, facilitando o acesso a clientes, empresas e organizações que procuram serviços especializados de IA.

4.A Comissão pode adotar atos de execução que especifiquem o procedimento de criação de centros para a IA e outras disposições relativas ao perfil da organização participante, aos critérios de seleção e aos pormenores sobre a execução das tarefas e funções. Os referidos atos de execução são adotados pelo procedimento de exame a que se refere o artigo 46.º, n.º 2.

5.Os centros para a IA têm uma autonomia global substancial no que diz respeito à sua organização, composição e métodos de trabalho, em conformidade com os objetivos estabelecidos no presente regulamento.

6.É criada uma rede de centros para a IA para apoiar a colaboração e o intercâmbio de boas práticas entre os centros para a IA e para prestar serviços especializados em todas as regiões onde as competências ou a capacidade computacional necessárias não estejam disponíveis a nível local.

7.Os Estados-Membros e a Comissão cooperam com as redes existentes criadas ao abrigo de outras iniciativas da União, incluindo iniciativas da União no domínio dos semicondutores e dos dados.

Artigo 6.º
Execução das iniciativas sobre liderança na computação em nuvem e na IA

1.A execução dos objetivos operacionais das iniciativas sobre liderança na computação em nuvem e na IA é confiada à Comissão e aos Estados-Membros e, se for caso disso, a empresas comuns ou a quaisquer outras estruturas capazes de alcançar esses objetivos.

2.Os objetivos operacionais das iniciativas sobre liderança na computação em nuvem e na IA são executados através de iniciativas transetoriais em grande escala que abordem os principais desafios tecnológicos e industriais de importância estratégica para a União («grandes desafios»), tal como indicado no anexo I.

3.As iniciativas sobre liderança na computação em nuvem e na IA podem ser apoiadas por financiamento de programas da União, incluindo o Horizonte Europa e o Programa Europa Digital, em conformidade com o Regulamento (UE) 2021/694 e o Regulamento (UE) 2021/695.

4.A fim de refletir a evolução tecnológica e do mercado, a Comissão fica habilitada a adotar atos delegados nos termos do artigo 45.º para alterar o anexo I de forma coerente com os objetivos das iniciativas sobre liderança na computação em nuvem e na IA estabelecidos no artigo 4.º.

Artigo 7.º
Estratégias nacionais para a computação em nuvem e a IA

1.Até [mesmo dia da entrada em vigor mais um ano], os Estados-Membros estabelecem estratégias nacionais para a computação em nuvem e a IA («estratégias nacionais»).

2.As estratégias nacionais incluem, pelo menos, o seguinte:

a)Os principais objetivos e prioridades para a adoção da computação em nuvem e da IA, em consonância com o princípio da «prioridade à IA», bem como um quadro de governação e de acompanhamento para alcançar esses objetivos e prioridades;

b)Medidas para acelerar o desenvolvimento e a adoção da computação em nuvem e da IA a nível nacional, regional e local, em especial entre os organismos do setor público, as PME e as pequenas empresas de média capitalização, nomeadamente apoiando os centros para a IA referidos no artigo 5.º como pontos de entrada no ecossistema europeu de inovação em IA;

c)Medidas de apoio à ampla implantação e adoção da IA em setores industriais e públicos estratégicos, nomeadamente nos cuidados de saúde, na energia e na mobilidade;

d)Medidas para apoiar a implantação de capacidade dos centros de dados, com especial destaque para os centros de dados de elevado valor que proporcionem benefícios económicos e sociais significativos, respeitando simultaneamente elevadas normas ambientais e de eficiência energética;

e)Medidas para investir em infraestruturas de computação de alta intensidade, incluindo fábricas de IA, gigafábricas de IA e computadores quânticos, enquanto ativos estratégicos nacionais e transfronteiriços que apoiam a investigação, o desenvolvimento e a implantação da IA industrial em setores estratégicos;

f)Medidas para apoiar o desenvolvimento de capacidades de computação em nuvem e de IA e promover a excelência e a inovação, nomeadamente através de medidas de contratação pública e de contratos públicos para soluções inovadoras nos termos do artigo 33.º;

g)Medidas para apoiar o desenvolvimento de tecnologias de pilhas de computação em nuvem baseadas em hardware e software abertos, a fim de reforçar a soberania tecnológica e aumentar a competitividade das indústrias europeias estratégicas;

h)Medidas para garantir a acessibilidade de dados de elevada qualidade para o desenvolvimento da IA, nomeadamente evitando os estrangulamentos de dados enfrentados pelas organizações.

3.As estratégias nacionais são coerentes com os objetivos do presente regulamento.

4.Os Estados-Membros asseguram que as suas estratégias nacionais são coerentes com as metas digitais associadas estabelecidas nos termos do artigo 4.º da Decisão (UE) 2022/2481 e contribuem para as mesmas.

5.Os Estados-Membros notificam a Comissão das suas estratégias nacionais no prazo de três meses a contar da sua adoção. Os Estados-Membros avaliam as suas estratégias nacionais pelo menos de três em três anos com base em indicadores-chave de desempenho e, quando necessário, atualizam-nas. A Comissão acompanha a adoção e a revisão das estratégias nacionais.

6.O Comité Europeu para a Inteligência Artificial criado pelo Regulamento (UE) 2024/1689 («Comité para a IA») presta aconselhamento e assistência aos Estados-Membros no que diz respeito à coordenação das estratégias nacionais. O Comité para a IA facilita o intercâmbio de boas práticas entre os Estados-Membros.

Artigo 8.º
Critérios para projetos prioritários de IA de fronteira

A Comissão pode, por meio de uma decisão, reconhecer como projetos prioritários de IA de fronteira os projetos selecionados através de convites abertos à manifestação de interesse que apoiem o grande desafio 3 estabelecido no anexo I, desde que estejam preenchidos os seguintes critérios:

a)Trata-se de um projeto pioneiro, centrado no apoio e na expansão de tecnologias de IA de fronteira;

b)O projeto é realizado por um consórcio para uma infraestrutura digital europeia criado nos termos da Decisão (UE) 2022/2481 ou por outra entidade jurídica elegível para financiamento ao abrigo do direito da União, e conta com a participação de, pelo menos, três Estados-Membros;

c)Os Estados-Membros participantes agrupam tempo de computação e outros recursos relevantes para apoiar a execução do projeto designado.

Artigo 9.º
Apoio à computação para projetos de IA

1.A União e os Estados-Membros asseguram a afetação de recursos de computação de IA suficientes provenientes das suas capacidades de computação para apoiar o desenvolvimento de projetos prioritários de IA de fronteira que cumpram os critérios estabelecidos no artigo 8.º, dentro dos limites da capacidade disponível.

2.A União iguala, pelo menos, os recursos de computação de IA com que os Estados-Membros contribuem para os projetos prioritários de IA de fronteira, na medida em que esteja disponível capacidade suficiente de computação de IA na parte da União relativa ao tempo de acesso à computação europeia de alto desempenho.

3.A União e os Estados-Membros envidam esforços para disponibilizar recursos de computação suficientes para projetos de inovação industrial em IA, de IA física e de IA no setor público.

TÍTULO III
CAPACIDADES DOS CENTROS DE DADOS
 

Capítulo I
Zonas de aceleração dos centros de dados

Artigo 10.º
Designação das zonas de aceleração dos centros de dados

1.Sempre que a capacidade dos centros de dados seja implantada no território de um Estado-Membro, esse Estado-Membro designa, pelo menos, uma zona de aceleração dos centros de dados («zona de aceleração») no seu território até [Serviço de Publicações: inserir a data correspondente a seis meses após a entrada em vigor do presente regulamento]. Ao designarem as zonas de aceleração, os Estados-Membros têm em conta os seguintes aspetos:

a)A localização e a dimensão do local ou zona, bem como as dimensões mínima e máxima das instalações que podem ser construídas nesse local ou zona;

b)A capacidade disponível e futura da rede elétrica, bem como a possibilidade e as condições para o armazenamento no local e a produção de energia limpa;

c)A capacidade disponível e futura de conectividade de rede;

d)A capacidade da zona para apoiar a eliminação progressiva das redes de cobre preexistentes;

e)As instalações disponíveis e futuras que possam reutilizar o calor residual dos centros de dados;

f)Todas as medidas tomadas para acelerar a concessão das licenças necessárias para a construção e exploração de centros de dados na zona em causa;

g)A preferência pela reutilização de espaços industriais abandonados em detrimento da utilização de terrenos virgens;

h)A capacidade do local ou da zona para funcionar de forma sustentável, em especial no que respeita à prevenção ou minimização dos impactos ambientais e ao apoio à redução das emissões de carbono e à sua resiliência às alterações climáticas.

2.Sempre que adequado para facilitar o desenvolvimento de zonas de aceleração, os Estados-Membros:

a)Realizam uma análise exaustiva das necessidades energéticas e dos respetivos impactos nas emissões de gases com efeito de estufa das zonas de aceleração atuais e futuras, revendo-a, pelo menos, de três em três anos, e identificam a capacidade das infraestruturas energéticas necessária para o bom funcionamento e desenvolvimento dos projetos de centros de dados localizados nas zonas de aceleração. Essa análise é efetuada, pelo menos, aquando da designação das zonas de aceleração nos termos do n.º 1;

b)Asseguram que os planos de desenvolvimento da rede elaborados pelos operadores das redes de transporte nos termos do artigo 51.º da Diretiva (UE) 2019/944 do Parlamento Europeu e do Conselho e pelos operadores das redes de distribuição nos termos do artigo 32.º da Diretiva (UE) 2019/944 têm devidamente em conta a análise elaborada nos termos da alínea a) do presente número, considerando o potencial dos investimentos antecipatórios para responder às necessidades futuras da rede.

3.As autoridades nacionais, regionais e locais responsáveis pela elaboração dos planos de ordenamento do território e de desenvolvimento ponderam a inclusão nesses planos de disposições para o desenvolvimento de projetos de centros de dados implantados em zonas de aceleração e das infraestruturas necessárias. Os Estados-Membros asseguram que todos os dados pertinentes relativos ao ordenamento do território são disponibilizados aos operadores dos centros de dados. Se esses planos forem objeto de uma avaliação nos termos da Diretiva 2001/42/CE do Parlamento Europeu e do Conselho e do artigo 6.º da Diretiva 92/43/CEE, essas avaliações são combinadas. Se aplicável, esta avaliação combinada incide também sobre o impacto nas massas de água potencialmente afetadas a que se refere a Diretiva 2000/60/CE do Parlamento Europeu e do Conselho.

4.Ao designarem zonas de aceleração, os Estados-Membros asseguram a participação e a coordenação entre todas as autoridades e entidades nacionais, regionais e locais pertinentes, incluindo os operadores na aceção do artigo 2.º, ponto 29, da Diretiva (UE) 2018/1972 do Parlamento Europeu e do Conselho, os operadores de redes de transporte na aceção do artigo 2.º, ponto 35, da Diretiva (UE) 2019/944 e os operadores de redes de distribuição na aceção do artigo 2.º, ponto 29, da Diretiva (UE) 2019/944.

Artigo 11.º
Condições nas zonas de aceleração

1.Ao estabelecerem requisitos de sustentabilidade para os centros de dados implantados em zonas de aceleração, os Estados-Membros utilizam os indicadores-chave de desempenho especificados nas alíneas a) a n) do anexo II do Regulamento Delegado (UE) 2024/1364, adotados nos termos da Diretiva (UE) 2023/1791.

2.Os Estados-Membros asseguram que a atribuição e utilização de recursos nas zonas de aceleração se processam em condições justas, razoáveis e não discriminatórias e não dão origem a práticas especulativas de reserva ou exclusão suscetíveis de impedir uma concorrência efetiva ou o desenvolvimento ou utilização efetivos dessas zonas.

Artigo 12.º
Pontos de informação únicos

1.O operador do centro de dados tem o direito, mediante pedido, de ser assistido por um ponto de informação único ao longo do ciclo de vida do projeto de centro de dados numa zona de aceleração no que diz respeito a todas as autorizações necessárias para a implantação do centro de dados. Para o efeito, os Estados-Membros designam um ou mais pontos de informação únicos para os operadores de projetos de centros de dados em zonas de aceleração. Para esse fim, os Estados-Membros podem designar um ponto de informação único criado ao abrigo do Regulamento (UE) 2024/1309. Aplicam-se igualmente as funções, os procedimentos e os mecanismos aplicáveis a esses pontos de informação únicos nos termos do Regulamento (UE) 2024/1309, incluindo os relativos ao acesso digital, à coordenação administrativa e à resolução de litígios.

2.O papel de um ponto de informação único pode incluir, nomeadamente, a coordenação, a facilitação, o acompanhamento e a partilha de informações sobre o procedimento relativo aos seguintes aspetos:

a)Ordenamento do território e licenças de construção;

b)Avaliações ambientais, em conformidade com o Regulamento (UE) 2026/XXXX [relativo à aceleração das avaliações ambientais];

c)Autorizações relativas à captação de água, à descarga de águas residuais e à utilização e recuperação de calor;

d)Cumprimento das obrigações administrativas e de comunicação de informações aplicáveis;

e)Informação do público, com o objetivo de aumentar a aceitação pública do projeto de centro de dados;

f)Pedidos de ligação às redes de eletricidade, de calor ou de comunicações, ou a outras redes pertinentes.

3.O ponto de informação único ajuda a avaliar se um projeto de centro de dados pode ser considerado um projeto estratégico nos termos do artigo 14.º.

4.Ao prestar o apoio administrativo e a assistência a que se refere o presente artigo, o ponto único de contacto presta especial atenção às PME e, se for caso disso, cria um canal específico de comunicação com as PME para fornecer orientações e responder a questões relacionadas com a aplicação do presente regulamento.

Artigo 13.º
Facilitação dos processos administrativos e de concessão de licenças

1.Os projetos de centros de dados implantados em zonas de aceleração são considerados projetos estratégicos na aceção do artigo 14.º do Regulamento (UE) 2026/XXX [relativo à aceleração das avaliações ambientais] e beneficiam do conjunto de instrumentos estabelecido no anexo desse regulamento.

2.Para cada zona de aceleração designada, os Estados-Membros elaboram e emitem uma licença de base agregada que autoriza a implantação de centros de dados nessa zona de aceleração. Esta licença de base agregada abrange as licenças e autorizações administrativas necessárias para os projetos de centros de dados localizados na zona de aceleração, excluindo as licenças específicas da instalação.

3.Antes de emitirem a licença de base agregada a que se refere o n.º 2, os Estados-Membros realizam todos os procedimentos e avaliações necessários, incluindo as eventuais avaliações ambientais pertinentes, os procedimentos de planeamento e as avaliações aplicáveis ao nível da zona de aceleração.

4.Os centros de dados implantados em zonas de aceleração são obrigados a obter licenças adicionais apenas para atividades não abrangidas pela licença de base agregada a que se refere o n.º 2.

5.Os Estados-Membros asseguram que os pedidos administrativos relacionados com o planeamento, a construção e a exploração de centros de dados implantados em zonas de aceleração são tratados de forma eficiente, transparente e atempada. O procedimento de concessão de licenças para projetos de centros de dados implantados em zonas de aceleração dos centros de dados não pode exceder 12 meses, a contar do momento em que é apresentado um pedido completo. Esse prazo aplica-se sem prejuízo de quaisquer prazos mais curtos fixados pelos Estados-Membros. É conferido aos projetos de centros de dados o estatuto da máxima importância nacional possível, sempre que esse estatuto esteja previsto no direito nacional, e esses projetos são tratados como tal no processo de concessão de licenças. O presente número só é aplicável se esse estatuto existir no direito nacional e não cria a obrigação de os Estados-Membros introduzirem esse estatuto.

Capítulo II
Projetos estratégicos

Secção 1
Designação de projetos estratégicos de centros de dados

Artigo 14.º
Designação de projetos estratégicos de centros de dados

1.A Comissão pode, por meio de uma decisão, designar como projetos estratégicos os projetos de centros de dados selecionados através de convites abertos à manifestação de interesse que preencham pelo menos dois dos seguintes critérios:

a)O projeto cria e explora infraestruturas que apoiam e reforçam diretamente funções essenciais do setor público, incluindo a investigação e a educação, os cuidados de saúde e a proteção e segurança públicas;

b)O projeto inclui características altamente sustentáveis ou inovadoras, incluindo tecnologias e soluções desenvolvidas ao abrigo do título II;

c)O projeto contribui para a segurança, a proteção e a estabilidade da rede elétrica e para as necessidades do sistema elétrico avaliadas pelo operador de rede competente, em especial no caso de projetos que envolvam a colocalização de grandes instalações de produção e armazenamento de energia limpa;   

d)O projeto apoia a integração de circuitos integrados, processadores e aceleradores, servidores ou computadores quânticos concebidos e/ou fabricados na União em sistemas de centros de dados ou na gestão de instalações de centros de dados, reforçando assim as cadeias de abastecimento de semicondutores, de tecnologia quântica e de centros de dados da União e contribuindo para os objetivos do presente regulamento e do Regulamento (UE) 2023/1781;

e)O projeto dá resposta a uma grande escassez de capacidade computacional numa zona identificada como tendo essa escassez nos termos do artigo 15.º e contribui significativamente para o crescimento, o desenvolvimento e a promoção da economia local.

2.Na sua proposta, o requerente fornece todas as informações necessárias e pertinentes para demonstrar que o projeto cumpre os critérios aplicáveis.

3.A duração da designação como projeto estratégico baseia-se na vida útil prevista do projeto. O requerente inclui na proposta as informações necessárias para fundamentar a vida útil prevista do projeto, com base na qual é determinada a duração da designação como projeto estratégico.

4.Se a Comissão verificar que um projeto designado como projeto estratégico deixou de preencher os critérios pertinentes, ou se a sua designação se tiver baseado num pedido que continha informações incorretas que afetavam o cumprimento desses critérios, pode revogar a designação desse projeto por meio de uma decisão. Os projetos cuja designação como projeto estratégico tenha sido revogada perdem todos os direitos relacionados com esse estatuto ao abrigo do presente regulamento.

 
Capítulo III
Acompanhamento

Artigo 15.º
Acompanhamento do défice de capacidade

1.A fim de acompanhar os progressos na consecução dos objetivos da Decisão (UE) 2022/2481, a Comissão identifica e acompanha:

a)A capacidade de computação disponível na União, incluindo a capacidade de computação periférica;

b)O volume da procura de capacidade dos centros de dados;

c)A dimensão do défice de capacidade e as zonas insuficientemente servidas que possam ser identificadas pela Comissão, em cooperação com os Estados-Membros, e subsequentemente utilizadas como zonas de aceleração para a implantação de capacidade dos centros de dados.

TÍTULO IV
AUTONOMIA

Capítulo I
Quadro de Soberania em Nuvem

Secção 1
Níveis de garantia da União

Artigo 16.º
Âmbito de aplicação

1.O presente capítulo estabelece um Quadro de Soberania em Nuvem da União que inclui quatro níveis de garantia da União, cujos critérios constam do anexo II, que os prestadores de serviços de computação em nuvem cumprem para prestarem os seus serviços de computação em nuvem a entidades da União e a organismos do setor público.

2.A Comissão fica habilitada a adotar atos delegados nos termos do artigo 45.º para alterar os níveis de garantia da União estabelecidos no anexo II e os elementos de prova estabelecidos no anexo III.

3.A fim de assegurar que os anexos II e III se mantêm atualizados face à evolução jurídica ou técnica, a Comissão procede à sua revisão, pelo menos, de 18 em 18 meses. 

Artigo 17.º
Reconhecimento dos prestadores de serviços de computação em nuvem

1.Um prestador de serviços de computação em nuvem que pretenda ser reconhecido como oferecendo um nível de garantia da União apresenta um pedido de reconhecimento à autoridade nacional competente do local de estabelecimento. Ao apresentar um pedido de reconhecimento, o prestador de serviços de computação em nuvem inclui todos os elementos de prova pertinentes exigidos nos termos dos n.os 3 ou 4.

2.A autoridade competente do local de estabelecimento é a autoridade nacional competente de avaliação. Uma autoridade nacional competente de avaliação que tenha recebido um pedido de reconhecimento de um candidato pode, se necessário, solicitar a uma ou mais autoridades competentes dos outros Estados-Membros que colaborem no procedimento de reconhecimento de um candidato nos termos do presente artigo. No prazo de 15 dias a contar da receção desse pedido, a autoridade nacional que recebeu um pedido de colaboração confirma que aceita colaborar com a autoridade nacional competente de avaliação ou recusa o pedido.

3.Para o nível de garantia 1 da União, o candidato a prestador de serviços de computação em nuvem apresenta à autoridade nacional competente de avaliação a declaração UE de conformidade referida no artigo 19.º, n.º 2, bem como todos os elementos de prova necessários.

Em derrogação do primeiro parágrafo, a declaração UE de conformidade emitida nos termos do artigo 19.º, n.º 2, por prestadores de serviços de computação em nuvem que sejam PME é direta e automaticamente reconhecida em todos os Estados-Membros, sem necessidade de reconhecimento prévio pela autoridade nacional competente de avaliação.

4.Para os níveis de garantia 2, 3 e 4 da União, o candidato a prestador de serviços de computação em nuvem apresenta à autoridade nacional competente de avaliação o relatório de auditoria, o parecer de auditoria «positivo» a que se refere o artigo 20.º e todos os elementos de prova fornecidos à organização de auditoria durante o procedimento de auditoria.

5.No prazo de 60 dias a contar da aceitação de um pedido nos termos do n.º 1, a autoridade nacional competente de avaliação aprecia os elementos de prova apresentados nos termos dos n.os 3 ou 4 e:

a)Elabora um projeto de decisão de reconhecimento e notifica, o mais rapidamente possível, as autoridades competentes dos outros Estados-Membros para um período de revisão de 60 dias, a fim de confirmar o reconhecimento pretendido do serviço de computação em nuvem em toda a União como oferecendo o nível de garantia da União aplicável. A notificação do período de revisão às autoridades competentes dos outros Estados-Membros inclui os elementos de prova referidos nos n.os 3 ou 4; ou

b)Se os elementos de prova apresentados forem insuficientes para permitir à autoridade competente de avaliação reconhecer o serviço de computação em nuvem, pode solicitar informações adicionais ao requerente e solicitar-lhe que apresente essas informações dentro de um determinado prazo. O prazo de 60 dias referido no presente número é suspenso a contar da data de envio do pedido e até à data de receção das informações. A suspensão não pode ser superior a 30 dias no total, salvo se a natureza das informações solicitadas ou circunstâncias excecionais o justificarem; ou

c)Indefere o pedido de reconhecimento. Antes de indeferir o pedido de reconhecimento, a autoridade competente de avaliação dá ao candidato a prestador de serviços de computação em nuvem a oportunidade de apresentar observações por escrito sobre as conclusões da avaliação, no prazo de 30 dias. A autoridade competente de avaliação toma em devida consideração essas observações ao finalizar as suas conclusões.

6.Durante o período de revisão a que se refere o n.º 5, alínea a), a autoridade nacional competente de outro Estado-Membro pode apresentar uma objeção fundamentada ou um pedido de esclarecimento à autoridade nacional competente de avaliação, caso considere que o projeto de decisão de reconhecimento não cumpre o nível de garantia da União aplicável estabelecido no anexo II.

7.Se não for apresentada qualquer objeção fundamentada ou pedido de esclarecimento no período de revisão a que se refere o n.º 5, alínea a), as conclusões da autoridade nacional competente de avaliação são consideradas aceites por todos os Estados-Membros, a autoridade nacional competente de avaliação adota a decisão de reconhecimento e o serviço auditado é reconhecido em toda a União ao nível de garantia adequado da União.

8.Se for apresentado um pedido de esclarecimento no período de revisão a que se refere o n.º 5, alínea a), a autoridade nacional competente de avaliação tem devidamente em conta esse pedido e, se for caso disso, solicita novas informações ao requerente nos termos do n.º 5, alínea b), ou confirma ou altera o seu projeto de decisão inicial. Se a autoridade competente requerente considerar as informações insatisfatórias, pode apresentar uma objeção fundamentada.

9.Se for apresentada uma objeção fundamentada no período de revisão a que se refere o n.º 5, alínea a), ou na sequência do procedimento a que se refere o n.º 8, a autoridade nacional competente de avaliação aprecia a objeção e mantém ou revoga o seu projeto de decisão inicial. A autoridade nacional competente de avaliação informa as autoridades competentes dos outros Estados-Membros no prazo de 15 dias após o termo do período de revisão a que se refere o n.º 5, alínea a), ou no prazo de 15 dias após a receção da objeção fundamentada na sequência do procedimento a que se refere o n.º 8, consoante o que for aplicável.

10.Caso a autoridade nacional competente de avaliação pretenda manter o seu projeto de decisão, a autoridade nacional competente em causa pode remeter a questão para a Comissão. A Comissão avalia a questão submetida e pode solicitar informações às autoridades nacionais competentes em causa. A Comissão adota uma decisão vinculativa que determina se a autoridade nacional competente de avaliação pode adotar a decisão de reconhecimento.

11.A autoridade nacional competente de avaliação pode revogar o seu reconhecimento se verificar que um prestador de serviços de computação em nuvem cujo serviço foi reconhecido em toda a União como fornecendo um nível específico de garantia da União, prestou, deliberadamente ou por negligência, informações inexatas ou enganosas.

12.A Comissão pode adotar atos de execução relativos às modalidades práticas dos procedimentos a que se refere o presente artigo. Os referidos atos de execução são adotados pelo procedimento de exame a que se refere o artigo 46.º, n.º 2.

13.A fim de desempenhar as funções que lhe são atribuídas nos termos do n.º 10, a Comissão pode exigir que as autoridades nacionais competentes do local de estabelecimento forneçam, o mais rapidamente possível e num prazo razoável, todas as informações pertinentes relativas ao prestador de serviços de computação em nuvem em causa e ao pedido de reconhecimento.

14.Ao enviar um pedido de informações, a Comissão indica a finalidade do pedido, especifica as informações necessárias e fixa o prazo em que as informações são fornecidas.

Artigo 18.º
Países terceiros associados

1.A Comissão pode adotar decisões, por meio de atos de execução, que identifiquem os países terceiros relativamente aos quais os prestadores de serviços de computação em nuvem sujeitos ao controlo desse país terceiro ou de uma entidade jurídica estabelecida nesse país terceiro podem ser auditados em função dos critérios para o nível de garantia 3 da União nos termos do anexo II, desde que esse país terceiro cumpra cumulativamente os seguintes critérios:

a)É objeto de uma decisão de adequação pertinente adotada nos termos do artigo 45.º do Regulamento (UE) 2016/679;

b)Não dispõe de medidas que lhe permitam exercer controlo sobre o prestador de serviços de computação em nuvem de uma forma que entre em conflito com os requisitos para o acesso lícito a dados não pessoais estabelecidos no artigo 32.º, n.os 2 e 3, do Regulamento (UE) 2023/2854;

c)Não dispõe de medidas para obrigar o prestador de serviços de computação em nuvem a degradar ou perturbar a continuidade ou a prestação do serviço. Também não dispõe de medidas para obrigar o prestador de serviços de computação em nuvem a aplicar, fazer cumprir, executar ou cumprir medidas restritivas, tais como regimes de sanções, embargos ou quaisquer medidas jurídicas ou administrativas equivalentes, a menos que tais medidas específicas sejam legítimas ao abrigo da legislação nacional dos Estados-Membros ou do direito da União;

d)Não dispõe de medidas para impedir o fornecimento de tecnologias e serviços de ponta pelo prestador de serviços de computação em nuvem;

e)Mantém um mercado aberto aos serviços de computação em nuvem da União;

f)Concede níveis equivalentes de acesso aos procedimentos de contratação pública de serviços de computação em nuvem sujeitos ao controlo de um Estado-Membro ou entidade da União ou de uma entidade jurídica estabelecida na União.

Os referidos atos de execução são adotados pelo procedimento de exame a que se refere o artigo 46.º, n.º 2.

2.Caso as informações disponíveis revelem que o país terceiro deixou de cumprir os requisitos previstos no n.º 1, a Comissão revoga, altera ou suspende a decisão a que se refere o n.º 1.

3.A Comissão publica no seu sítio Web uma lista dos países terceiros que cumprem os requisitos previstos no n.º 1 e dos países que deixaram de os cumprir.

Secção 2
Procedimentos de avaliação da conformidade

Artigo 19.º
Autoavaliação da conformidade

1.Os prestadores de serviços de computação em nuvem que pretendam ser reconhecidos, nos termos do artigo 17.º, como oferecendo o nível de garantia 1 da União procedem a uma autoavaliação da conformidade com os critérios do nível de garantia 1 da União estabelecidos no anexo II.

2.Na sequência da autoavaliação a que se refere o n.º 1, o prestador de serviços de computação em nuvem emite uma declaração UE de conformidade que atesta que foi demonstrada a conformidade com os critérios do nível de garantia 1 da União. Ao emitir essa declaração, o prestador de serviços de computação em nuvem assume a responsabilidade pela conformidade do serviço de computação em nuvem com os critérios do nível de garantia 1 da União estabelecidos no anexo II.

3.O prestador de serviços de computação em nuvem disponibiliza ao público a declaração UE de conformidade.

Secção 3
Auditorias independentes efetuadas por terceiros

Artigo 20.º
Auditoria independente

1.Os prestadores de serviços de computação em nuvem que pretendam ser reconhecidos, em conformidade com o artigo 17.º, como oferecendo o nível de garantia 2, 3 ou 4 da União submetem-se, a expensas suas, a auditorias independentes efetuadas por terceiros para obter um relatório de auditoria e um parecer de auditoria de uma organização de auditoria. Um prestador auditado sujeito a um procedimento de auditoria com um nível de garantia da União mais elevado satisfaz todos os critérios cumulativos do anexo II aplicáveis aos níveis de garantia da União mais baixos. O não cumprimento de quaisquer requisitos de um nível de garantia mais baixo impede a conformidade com os níveis de garantia da União mais elevados.

2.Os prestadores auditados cooperam com as organizações de auditoria e prestam-lhes a assistência necessária para que possam realizar essas auditorias de forma eficaz, eficiente e atempada, nomeadamente dando-lhes acesso a todos os dados e instalações pertinentes e respondendo a perguntas orais ou escritas. Os prestadores auditados abstêm-se de dificultar, influenciar indevidamente ou contrariar a realização da auditoria.

3.As organizações de auditoria asseguram um nível adequado de confidencialidade e sigilo profissional no que diz respeito às informações obtidas dos prestadores auditados e de terceiros no âmbito das auditorias, incluindo após a conclusão das auditorias. Este requisito não pode afetar negativamente a realização das auditorias e outras disposições do presente regulamento. Nos termos do artigo 23.º, a organização de auditoria só pode partilhar as informações que sejam necessárias para efeitos de comunicação de informações e que não contenham quaisquer elementos que possam razoavelmente ser considerados confidenciais.

4.As auditorias referidas no n.º 1 são realizadas por organizações de auditoria que:

a)São independentes do prestador de serviços de computação em nuvem em causa e de qualquer pessoa coletiva ligada a esse prestador, e não têm quaisquer conflitos de interesses com os mesmos, em especial:

i. não tenham prestado serviços que não sejam de auditoria relacionados com as questões auditadas ao prestador de serviços de computação em nuvem em causa, nem a qualquer pessoa coletiva ligada a este prestador nos 12 meses antecedentes ao início da auditoria e comprometeram-se a não lhe prestar tais serviços no período de 12 meses seguintes à conclusão da auditoria,

ii. não tenham prestado serviços de auditoria nos termos do presente artigo ao prestador de serviços de computação em nuvem em causa, nem a qualquer pessoa coletiva ligada a este prestador nos 10 anos antecedentes ao início da auditoria,

iii. não realizam a auditoria em contrapartida de honorários que dependam do resultado da auditoria;

b)Possuem conhecimentos especializados, competências técnicas e capacidades comprovadas em matéria de auditoria de serviços de computação em nuvem;

c)Tenham demonstrado objetividade e ética profissional com base, nomeadamente, na adesão a códigos de conduta ou normas adequadas.

5.As organizações de auditoria elaboram um relatório de auditoria para cada auditoria que realizem. Esse relatório é elaborado por escrito, fundamentado e inclui, pelo menos, os seguintes elementos:

a)O nome, o endereço postal e o ponto de contacto do prestador de serviços objeto da auditoria e o período abrangido;

b)O nome e o endereço postal da organização ou das organizações de auditoria que realizam a auditoria;

c)Uma declaração de interesses;

d)Uma descrição dos aspetos específicos auditados e a metodologia aplicada;

e)Uma descrição e um resumo das principais conclusões retiradas da auditoria;

f)Uma lista dos terceiros consultados para efeitos da auditoria;

g)Um parecer de auditoria «positivo» ou «negativo» e quaisquer informações sobre se o serviço auditado do prestador auditado cumpre os critérios de auditoria aplicáveis aos níveis de garantia 2, 3 ou 4 da União, nos termos do anexo II;

h)Se o parecer de auditoria for «negativo», as recomendações operacionais sobre medidas específicas para assegurar o cumprimento e o calendário recomendado para assegurar o cumprimento;

i)Se o parecer de auditoria for «positivo», o nível de garantia da União que deve ser reconhecido nos termos do artigo 17.º, emitido ao serviço auditado do prestador auditado em conformidade com os critérios aplicáveis estabelecidos no anexo II.

6.Se a organização de auditoria não pôde auditar determinados aspetos ou emitir um parecer de auditoria com base nas suas investigações, o relatório de auditoria inclui uma explicação das circunstâncias e dos motivos pelos quais esses aspetos não puderam ser auditados.

7.A organização de auditoria pode revogar o seu relatório de auditoria e o seu parecer de auditoria se o prestador auditado, intencionalmente ou por negligência, tiver fornecido elementos de prova de auditoria incorretas ou enganosas.

8.O prestador auditado apresenta anualmente, para análise, o relatório de auditoria e o parecer de auditoria «positivo» conexo à mesma organização de auditoria ou a uma organização de auditoria diferente, que avalia a conformidade contínua do serviço auditado com os critérios aplicáveis estabelecidos no anexo II. Com base na revisão anual, a organização de auditoria pode confirmar, atualizar ou revogar o relatório de auditoria e o parecer de auditoria iniciais.

9.A Comissão fica habilitada a adotar atos delegados em conformidade com o artigo 45.º a fim de completar o presente regulamento, estabelecendo regras relativas à realização de auditorias às etapas processuais, regras aplicáveis às organizações de auditoria e às suas competências técnicas, metodologias de auditoria e modelos para os relatórios de auditoria.

Artigo 21.º
Conteúdo e qualidade dos elementos de prova de auditoria

1.Para elaborar o relatório de auditoria e o parecer de auditoria, a organização de auditoria avalia a conformidade do serviço auditado com os critérios estabelecidos no anexo II, com base nos elementos de prova de auditoria enumerados no anexo III. A Comissão fica habilitada a adotar atos delegados em conformidade com o artigo 45.º para alterar o anexo III, estabelecendo os elementos de prova necessários para avaliar os critérios de auditoria nos termos do anexo II.

2.Os elementos de prova de auditoria são:

a)Pertinentes e suficientes para permitir que a organização de auditoria elabore um relatório de auditoria e emita um parecer de auditoria;

b)Fiáveis, de acordo com o juízo profissional e o espírito crítico da organização de auditoria.

Artigo 22.º
Repositório central de serviços de computação em nuvem

1.A Comissão cria e mantém um repositório específico de serviços de computação em nuvem que tenham sido reconhecidos em conformidade com o artigo 17.º («repositório central»).

2.A autoridade nacional competente do local de estabelecimento que reconheceu um serviço de computação em nuvem nos termos do artigo 17.º regista o serviço de computação em nuvem no repositório central.

3.A revogação de um relatório de auditoria e de um parecer de auditoria por uma organização de auditoria ou a revogação de um reconhecimento por uma autoridade competente são publicadas no repositório central e permanecem aí disponíveis durante cinco anos.

4.O repositório central é disponibilizado ao público e regularmente atualizado pela Comissão e pelas autoridades nacionais competentes do local de estabelecimento num sítio Web específico e facilmente acessível.

Artigo 23.º
Obrigações de transparência 

1.Ao tomar conhecimento de quaisquer informações ou de qualquer alteração substancial das circunstâncias que possam afetar o relatório de auditoria e o parecer «positivo» nos termos do artigo 20.º ou o reconhecimento nos termos do artigo 17.º, o prestador de serviços de computação em nuvem reconhecido notifica o mais rapidamente possível a organização de auditoria e a autoridade nacional competente do local de estabelecimento.

2.Com base na notificação prevista no n.º 1, a organização de auditoria avalia se o relatório de auditoria ou o parecer de auditoria têm de ser alterados ou revogados. Se a organização de auditoria alterar ou revogar o relatório de auditoria ou o parecer de auditoria, notifica o mais rapidamente possível a autoridade nacional competente do local de estabelecimento.

3.Com base na notificação a que se referem os n.os 1 ou 2, a autoridade nacional competente do local de estabelecimento avalia se o seu reconhecimento tem de ser alterado ou revogado. Se a autoridade nacional competente do local de estabelecimento alterar ou revogar o reconhecimento do serviço de computação em nuvem, notifica o mais rapidamente possível as autoridades nacionais competentes dos outros Estados-Membros e a Comissão.

Artigo 24.º
Sanções e indemnizações

1.Os Estados-Membros estabelecem as regras relativas às sanções aplicáveis em caso de infração ao presente capítulo por parte dos prestadores de serviços de computação em nuvem e tomam todas as medidas necessárias para garantir a sua aplicação. As sanções previstas são efetivas, proporcionadas e dissuasivas. Os Estados-Membros notificam a Comissão, o mais rapidamente possível, dessas regras e medidas e também, sem demora, de qualquer alteração ulterior.

2.Os Estados-Membros têm em conta os seguintes critérios não exaustivos para a imposição de sanções em caso de infração ao presente regulamento:

a)A natureza, gravidade, dimensão e duração da infração;

b)Qualquer medida tomada pela parte infratora para atenuar ou reparar os danos causados pela infração;

c)Qualquer infração anterior cometida pela parte infratora;

d)Os benefícios financeiros obtidos ou as perdas evitadas pela parte infratora devido à infração, na medida em que esses benefícios ou perdas possam ser estabelecidos de forma fiável;

e)Quaisquer outros fatores agravantes ou atenuantes aplicáveis às circunstâncias do caso concreto;

f)O volume de negócios anual da parte infratora no exercício anterior na União.

3.Em conformidade com a legislação da União e o direito nacional, os destinatários dos serviços de computação em nuvem têm o direito de pedir uma indemnização aos prestadores de serviços de computação em nuvem por quaisquer perdas ou danos sofridos devido a uma violação, por parte desses prestadores, das obrigações que lhes incumbem por força do presente capítulo.

Secção 4
Autoridades nacionais competentes

Artigo 25.º
Autoridades nacionais competentes

1.Até [Serviço das Publicações: inserir a data correspondente a um ano após a entrada em vigor], os Estados-Membros designam uma ou mais autoridades nacionais competentes responsáveis pela aplicação do presente capítulo. Para o efeito, os Estados-Membros podem designar uma ou várias autoridades existentes («autoridades competentes»).

2.Os Estados-Membros notificam a Comissão dos nomes das autoridades competentes e das suas funções e competências. A Comissão mantém um registo público dessas autoridades.

3.Os Estados-Membros asseguram que as autoridades competentes desempenham as suas funções nos termos do presente regulamento de forma imparcial, transparente e atempada. Os Estados-Membros asseguram que as suas autoridades competentes dispõem de todos os recursos necessários para desempenharem as suas funções, incluindo recursos técnicos, financeiros e humanos suficientes para supervisionar os prestadores de serviços de computação em nuvem abrangidos pelo âmbito da sua competência.

4.O Estado-Membro em que o prestador de serviços de computação em nuvem tem o seu estabelecimento principal, ou seja, aquele em que o prestador de serviços de computação em nuvem tem os serviços centrais ou a sede social a partir dos quais são exercidas as principais funções financeiras e o controlo operacional, tem competência exclusiva para fazer cumprir o presente capítulo.

Artigo 26.º
Poderes das autoridades nacionais competentes

1.Sempre que necessário para o exercício das suas funções nos termos do artigo 17.º, as autoridades competentes do local de estabelecimento dispõem dos seguintes poderes de investigação:

a)O poder de exigir a qualquer prestador de serviços de computação em nuvem, bem como a quaisquer outras pessoas que atuem com fins que se incluam no âmbito da sua atividade comercial, industrial, artesanal ou profissional, que se possa razoavelmente presumir que tenham conhecimento de informações relacionadas com uma presumível infração ao presente regulamento, incluindo organizações de auditoria, que forneça essas informações o mais rapidamente possível;

b)O poder de realizar ou de solicitar a uma autoridade judiciária do seu Estado-Membro que ordene a realização de inspeções em quaisquer instalações que esses prestadores ou essas pessoas que atuem com fins que se incluam no âmbito da sua atividade comercial, industrial, artesanal ou profissional utilizem para esses fins, ou de solicitar a outras autoridades públicas que o façam, a fim de examinar, apreender, fazer ou obter cópias de informações relativas a uma presumível infração sob qualquer forma, independentemente do suporte de armazenamento;

c)O poder de pedir a qualquer membro do pessoal ou representante desses prestadores ou dessas pessoas que atuem com fins que se incluam no âmbito da sua atividade comercial, industrial, artesanal ou profissional explicações sobre quaisquer informações relativas a uma presumível infração e de registar as respostas com o seu consentimento através de quaisquer meios técnicos.

2.Sempre que necessário para o exercício das suas funções nos termos do artigo 17.º, as autoridades competentes do local de estabelecimento dispõem dos seguintes poderes de execução:

a)O poder de ordenar a cessação das infrações e, se for caso disso, de impor medidas de correção proporcionais à infração e necessárias para pôr efetivamente termo a essa infração, ou de solicitar a uma autoridade judiciária do seu Estado-Membro que o faça;

b)O poder de impor coimas, ou de solicitar a uma autoridade judiciária do seu Estado-Membro que o faça, por incumprimento do presente regulamento, incluindo por incumprimento de uma das decisões de investigação emitidas nos termos do n.º 1;

c)O poder de impor uma sanção pecuniária compulsória ou de solicitar a uma autoridade judiciária do seu Estado-Membro que o faça, ao abrigo do artigo 24.º, para assegurar a cessação de uma infração em conformidade com uma decisão emitida nos termos da alínea a) ou por incumprimento de uma das decisões de investigação emitidas nos termos do n.º 1.

3.As medidas tomadas pelas autoridades nacionais competentes do local de estabelecimento no exercício dos seus poderes enumerados nos n.os 1 e 2 são eficazes, dissuasivas e proporcionadas, tendo em conta, nomeadamente, a natureza, gravidade, recorrência e duração da infração ou presumível infração a que essas medidas se referem e, se for caso disso, a capacidade económica, técnica e operacional do prestador de serviços em causa.

4.Os Estados-Membros estabelecem regras e procedimentos específicos para o exercício dos poderes nos termos dos n.os 1 e 2 e asseguram que qualquer exercício desses poderes está sujeito a salvaguardas adequadas nos termos do direito nacional aplicável, em conformidade com os princípios gerais do direito da União. Essas medidas só podem ser tomadas em conformidade com o direito ao respeito pela vida privada e os direitos de defesa, incluindo o direito de ser ouvido e de acesso ao processo, e estão sujeitas ao direito de todas as partes afetadas à ação judicial.

Secção 5
Assistência mútua e cooperação

Artigo 27.º
Assistência mútua

1.As autoridades competentes e a Comissão cooperam estreitamente e prestam-se assistência mútua para aplicar o presente capítulo de forma coerente e eficiente. A assistência mútua inclui o intercâmbio de informações.

2.Uma autoridade competente pode solicitar a outras autoridades competentes que forneçam informações específicas na sua posse relativas a um determinado prestador de serviços de computação em nuvem para exercer os seus poderes de investigação nos termos do artigo 26.º no que diz respeito a informações específicas localizadas no seu Estado-Membro. Se for caso disso, a autoridade competente que recebe o pedido pode envolver outras autoridades competentes ou outras autoridades públicas do Estado-Membro em causa.

3.A autoridade competente que recebe o pedido nos termos do n.º 2 satisfaz esse pedido e informa a autoridade competente do local de estabelecimento sobre as medidas tomadas, o mais rapidamente possível e, o mais tardar, dois meses após a receção do pedido, salvo em casos devidamente justificados.

Artigo 28.º
Cooperação transfronteiriça

1.Se uma autoridade competente de destino tiver motivos para suspeitar que um prestador de serviços de computação em nuvem deixou de cumprir o requisito previsto no anexo II do presente regulamento, pode solicitar à autoridade competente do local de estabelecimento que avalie a questão e tome as medidas de investigação e execução necessárias para assegurar o cumprimento.

2.A Comissão pode igualmente solicitar à autoridade competente referida no artigo 25.º que avalie a questão e tome as medidas de investigação e de execução necessárias para assegurar o cumprimento.

3.Os pedidos apresentados nos termos dos n.os 1 ou 2 são adequadamente fundamentados e tidos em devida conta pela autoridade competente do local de estabelecimento. Se a autoridade competente do local de estabelecimento considerar que as informações prestadas são insuficientes, pode solicitar informações adicionais. O prazo previsto no n.º 4 é suspenso até que essas informações adicionais sejam prestadas.

4.A autoridade competente do local de estabelecimento comunica à autoridade competente que enviou o pedido, bem como à Comissão, logo que possível e, em qualquer caso, o mais tardar dois meses após a receção do pedido nos termos dos n.os 1 ou 2, a sua avaliação da presumível infração, bem como uma explicação de quaisquer medidas de investigação ou de execução tomadas ou previstas a este respeito para assegurar o cumprimento do presente regulamento.

Capítulo II
Medidas do lado da procura

Secção 1
Contratos públicos

Artigo 29.º
Avaliações dos riscos 

1.Até [data correspondente a um ano após a entrada em vigor] e, posteriormente, de dois em dois anos, ou sempre que necessário, os Estados-Membros e as entidades da União realizam avaliações dos riscos que:

a)Identifiquem as atividades do setor público que utilizam ou utilizarão serviços de computação em nuvem que contribuem para a preservação da ordem pública nos setores abrangidos pelos anexos I ou II da Diretiva (UE) 2022/2555 e nos domínios da segurança nacional, da segurança interna, da gestão das fronteiras externas, da defesa, da justiça ou da aplicação da lei, incluindo a prevenção, investigação, deteção e repressão de infrações penais;

b)Determinem qual o nível de garantia da União (2, 3 ou 4) definido no anexo II do presente regulamento é adequado para as atividades identificadas do setor público.

Sempre que as entidades da União e os Estados-Membros partilhem responsabilidades em relação às atividades do setor público, ponderam, se for caso disso, a realização conjunta da avaliação ou avaliações dos riscos pertinentes.

2.Ao realizarem as suas avaliações dos riscos, os Estados-Membros e as entidades da União têm em conta, pelo menos, os seguintes aspetos:

a)A sensibilidade, a criticalidade e a magnitude dos dados não pessoais tratados, incluindo o potencial impacto na ordem pública e a natureza, o âmbito, o contexto e a finalidade do tratamento de dados pessoais, bem como os riscos, de probabilidade e gravidade variáveis, para os direitos e liberdades dos titulares dos dados;

b)O risco e o consequente impacto na ordem pública do acesso ilícito a esses dados ao abrigo do direito da União por parte de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro;

c)O risco e o consequente impacto na ordem pública de uma eventual perturbação do serviço.

3.A Comissão especifica, por meio de atos de execução nos termos do artigo 46.º, n.º 2, a metodologia a aplicar, os modelos a utilizar e os elementos a ter em conta pelos Estados-Membros e pelas entidades da União para efeitos da realização das avaliações dos riscos a que se refere o n.º 1. A metodologia especifica a forma como os Estados-Membros utilizam o nível mais elevado de garantia para as atividades mais críticas do setor público, incluindo, entre outras, a defesa.

4.No prazo de três meses a contar da realização das avaliações dos riscos a que se refere o n.º 1, os Estados-Membros apresentam à Comissão os resultados dessas avaliações dos riscos, indicando os pontos em que se afastam dos atos de execução a que se refere o n.º 3.

5.Se a Comissão concluir, após análise dos resultados da avaliação ou avaliações dos riscos de um Estado-Membro, que o nível de garantia da União identificado para a atividade do setor público numa avaliação dos riscos não é adequado ou não responde adequadamente às preocupações de ordem pública, pode adotar atos de execução nos termos do artigo 46.º, n.º 2, para especificar os níveis de garantia da União necessários para a atividade do setor público.

6.Se a avaliação dos riscos exigir a migração para outro serviço de computação em nuvem, o Estado-Membro ou a entidade da União migra num período de transição razoável não superior a 12 meses, tendo em conta a viabilidade técnica, a continuidade do serviço e os requisitos de portabilidade dos dados aplicáveis a essa migração.

7.Os Estados-Membros cooperam entre si e com a Comissão através de mecanismos de controlo da coerência estabelecidos e promovem a cooperação e o intercâmbio efetivo de informações e de boas práticas.

8.Para efeitos do n.º 3, a Comissão fica habilitada a solicitar aos prestadores de serviços de computação em nuvem que forneçam todas as informações necessárias.

9.Nas suas avaliações dos riscos, os Estados-Membros e as entidades da União ponderam se é adequada uma estratégia multifornecedor ou multinuvem no âmbito da sua contratação de serviços de computação em nuvem.

Artigo 30.º
Contratos públicos 

1.O presente artigo aplica-se às autoridades adjudicantes que adquirem serviços de computação em nuvem para sua utilização exclusiva. Sem prejuízo do artigo 136.º do Regulamento (UE, Euratom) 2024/2509, o presente artigo aplica-se igualmente às entidades da União que adquiram serviços de computação em nuvem para sua utilização exclusiva.

2.As entidades da União e os organismos do setor público cujas atividades do setor público não tenham sido identificadas como contribuindo para a preservação da ordem pública no âmbito da avaliação dos riscos a que se refere o artigo 29.º, n.º 1, utilizam serviços de computação em nuvem que tenham sido reconhecidos nos termos do artigo 17.º como tendo um nível de garantia 1 da União.

3.As autoridades adjudicantes, incluindo as entidades que atuam em seu nome, cujas atividades tenham sido identificadas como contribuindo para a preservação da ordem pública nos termos do artigo 29.º, n.º 1, em setores abrangidos pelo anexo I ou II da Diretiva (UE) 2022/2555 e nos domínios da segurança nacional, da segurança interna, da gestão das fronteiras externas, da defesa, da justiça ou da aplicação da lei, incluindo a prevenção, investigação, deteção e repressão de infrações penais, só podem contratar serviços de computação em nuvem que tenham sido reconhecidos como tendo um nível de garantia 2, 3 ou 4 da União.

4.Em derrogação dos n.os 2 ou 3, a título excecional e sempre que devidamente justificado, as autoridades adjudicantes podem decidir não contratar serviços de computação em nuvem reconhecidos como tendo um nível de garantia 1, 2, 3 ou 4 da União caso se verifique uma ou mais das seguintes circunstâncias:

a)O objeto do concurso não pode ser fornecido por serviços reconhecidos de computação em nuvem disponíveis no repositório central a que se refere o artigo 22.º, e não existe uma alternativa adequada ou razoável ou um serviço de computação em nuvem comparável, e essa ausência não resulte de uma restrição artificial dos parâmetros do procedimento de contratação pública;

b)A autoridade adjudicante lançou um processo de adjudicação semelhante no ano anterior, mas não recebeu quaisquer propostas ou participantes adequados;

a)A aplicação dos requisitos do presente regulamento exigiria que a autoridade adjudicante contratasse serviços a custos desproporcionados.

Secção 2
Entidades do setor privado

Artigo 31.º
Avaliações de impacto

1.As entidades referidas no anexo I da Diretiva (UE) 2022/2555 que não sejam organismos do setor público podem realizar avaliações semelhantes às previstas no artigo 29.º.

2.A Comissão pode emitir orientações sobre a metodologia para a realização das avaliações de impacto nos termos do presente artigo e sobre eventuais medidas de atenuação a adotar pelas entidades do setor privado que operam em setores de importância crítica.

3.Se, devido a circunstâncias específicas, e sempre que devidamente justificado e em consulta com os Estados-Membros, a Comissão concluir que entidades que não são organismos do setor público e que operam em setores de importância crítica exigem uma avaliação de impacto, a Comissão pode adotar atos delegados para completar o presente regulamento, em conformidade com o artigo 45.º, especificando a necessidade dessa avaliação de impacto e as medidas de atenuação dos riscos que essas entidades que não são organismos do setor público devem tomar.

Secção 3
Outras medidas relacionadas com os contratos públicos

Artigo 32.º
Valor acrescentado da União

1.Nos procedimentos de contratação pública para serviços inovadores de computação em nuvem e sistemas de IA, as autoridades adjudicantes incluem, no âmbito da avaliação da qualidade da proposta, critérios de adjudicação não relacionados com o preço que lhes permitam avaliar o contributo do proponente para o desenvolvimento de um ecossistema europeu de computação em nuvem e de IA.

2.Ao aplicarem critérios de adjudicação não relacionados com o preço nos termos do n.º 1, as autoridades adjudicantes asseguram que esses critérios de adjudicação não relacionados com o preço:

a)Estão ligados ao objeto do contrato;

b)Não conferem uma liberdade de escolha ilimitada à autoridade adjudicante;

c)Constam expressamente dos documentos do concurso ou do anúncio de concurso;

d)São acessórios e não decisivos para a adjudicação do contrato.

3.Sem prejuízo do poder discricionário das autoridades adjudicantes para aplicar critérios adicionais, os critérios de adjudicação não relacionados com o preço referidos no n.º 1 permitem às autoridades adjudicantes avaliar em que medida:

a)O proponente contribui para reforçar a cadeia de abastecimento de tecnologias digitais na União, incluindo a utilização de software ou hardware concebido ou fabricado na União;

b)O proponente integrou tecnologias desenvolvidas na União, incluindo resultados de investigação e desenvolvimento decorrentes de programas de investigação e desenvolvimento financiados pela União, e utiliza ferramentas como normas, especificações, software, modelos ou outras tecnologias desenvolvidas na União;

c)A inovação necessária para a prestação do serviço contribui para reforçar a segurança do aprovisionamento e o desenvolvimento de um ecossistema europeu de computação em nuvem e de IA;

d)O serviço é prestado, tanto quanto possível face à disponibilidade no mercado e aos requisitos técnicos, através de componentes críticos de hardware de computação, armazenamento e rede concebidos e/ou fabricados na União ou, se tal não for viável, através de componentes de hardware provenientes de um país terceiro que contribuam para reforçar a segurança do aprovisionamento e o desenvolvimento de um ecossistema europeu de computação em nuvem e de IA.

Artigo 33.º
Acompanhamento de contratos públicos para soluções inovadoras no domínio da computação em nuvem e da IA 

1.Os Estados-Membros acompanham e comunicam informações sobre a sua utilização de contratos públicos para soluções inovadoras em serviços de computação em nuvem e sistemas de IA.

2.Os Estados-Membros tomam as medidas adequadas para assegurar que o acompanhamento e a comunicação de informações a que se refere o n.º 1 são ativamente utilizados para identificar os obstáculos à participação das PME nos procedimentos de contratação, melhorar o acesso das PME aos mercados de contratos públicos, apoiar a conceção de estratégias de contratação pública simplificadas, proporcionadas e favoráveis às PME, incluindo a divisão em lotes, se for caso disso, promover a participação das PME no procedimento de inovação previsto na Diretiva 2014/24/UE e nos contratos pré-comerciais para serviços de computação em nuvem e de sistemas de IA.

3.Com base no acompanhamento referido no n.º 1, os Estados-Membros transmitem anualmente à Comissão as seguintes informações:

a)A dimensão dos operadores económicos que participam nesses contratos;

b)As tendências de participação das PME, incluindo o número de contratos adjudicados a PME, a sua parte no valor total do contrato, expressa em percentagem, e, se disponível, a parte da participação transfronteiriça de PME;

c)As medidas tomadas para melhorar o acesso das PME aos procedimentos de contratação pública.

4.Os Estados-Membros estabelecem como objetivo que pelo menos 25 % dos seus contratos de serviços de computação em nuvem e sistemas de IA sejam adjudicados a PME inovadoras. Os Estados-Membros incluem planos sobre a forma como tencionam alcançar este objetivo nas suas estratégias nacionais referidas no artigo 7.º.

5.As entidades da União e as autoridades adjudicantes promovem:

a)Consultas preliminares do mercado;

b)A articulação entre adquirentes públicos e soluções inovadoras fornecidas por PME e empresas em fase de arranque europeias;

c)O desenvolvimento de cláusulas de contratos públicos que sejam favoráveis às PME inovadoras.

Capítulo III
Federação Europeia de Serviços em Nuvem do Setor Público

Artigo 34.º
Criação da Federação Europeia de Serviços em Nuvem do Setor Público

1.É criada a Federação Europeia de Serviços em Nuvem do Setor Público («Federação EuroCloud»). A Federação EuroCloud está aberta à participação voluntária de entidades da União e de organismos do setor público. As entidades da União e os organismos do setor público podem apresentar à Comissão um pedido de adesão à Federação EuroCloud.

2.A Federação EuroCloud facilita a partilha de serviços de centros de dados do setor público e de serviços de computação em nuvem entre entidades da União e organismos do setor público, nas condições estabelecidas nos artigos 35.º e 36.º.

3.A Comissão cria uma plataforma para a Federação EuroCloud que faculte, pelo menos:

a)Um catálogo com informações sobre os serviços de centros de dados do setor público e os serviços de computação em nuvem disponíveis;

b)Uma plataforma de serviços para o intercâmbio e a orquestração de recursos e serviços de computação, armazenamento e rede.

4.A Comissão fica habilitada a adotar atos de execução para especificar o procedimento de participação na Federação EuroCloud e o modelo relativo ao conteúdo e outros pormenores do pedido de participação. Os referidos atos de execução são adotados pelo procedimento de exame a que se refere o artigo 46.º, n.º 2.

Artigo 35.º
Partilha de serviços de centros de dados do setor público e de serviços de computação em nuvem

1.Um membro da Federação EuroCloud (a «entidade que procede à partilha») pode partilhar serviços de centros de dados e serviços de computação em nuvem com outro membro da Federação EuroCloud (a «entidade utilizadora»), caso a entidade que procede à partilha, direta ou indiretamente através de uma entidade jurídica intermediária, seja proprietária do hardware através do qual o serviço é disponibilizado e preste o serviço que é disponibilizado à entidade utilizadora. Se a entidade que procede à partilha for indiretamente proprietária do hardware e prestar os serviços através de uma entidade jurídica intermediária, a entidade que procede à partilha exerce controlo sobre essa entidade jurídica intermediária.

2.A entidade que procede à partilha adota medidas técnicas, operacionais e organizativas adequadas para assegurar uma prestação de serviços eficaz, segura e resiliente.

3.Antes de partilhar serviços de centros de dados e serviços de computação em nuvem na Federação EuroCloud, a entidade que procede à partilha demonstra à Comissão que preenche as condições estabelecidas nos n.os 1 e 2.

4.A Comissão avalia as informações fornecidas pela entidade que procede à partilha e autoriza-a a partilhar serviços de centros de dados e serviços de computação em nuvem no âmbito da Federação EuroCloud se estiverem preenchidas as condições estabelecidas nos n.os 1 e 2.

5.A entidade que procede à partilha pode cobrar uma taxa à entidade utilizadora. O montante da taxa limita-se aos custos incorridos pela entidade que procede à partilha em relação à partilha do serviço e não constitui um pagamento a título oneroso na aceção do artigo 2.º da Diretiva 2014/24/UE e do Regulamento (UE, Euratom) 2024/2509.

6.A Comissão fica habilitada a adotar atos de execução para especificar as medidas técnicas, operacionais e organizativas referidas no n.º 2. Os referidos atos de execução são adotados pelo procedimento de exame a que se refere o artigo 46.º, n.º 2.

Artigo 36.º
Taxas de administração da Federação EuroCloud

1.Os custos decorrentes das atividades realizadas pela Comissão nos termos do presente capítulo são financiados conjuntamente pelos membros da Federação EuroCloud através de taxas cobradas pela Comissão. 

2.Se os custos forem inicialmente suportados pelo orçamento geral da União, são reembolsados pelos membros da Fundação EuroCloud durante um período não superior a três anos a contar da data em que os custos foram suportados pela União.

3.As receitas geradas pelas taxas constituem receitas afetadas internas na aceção do artigo 21.º, n.º 3, alínea a), do Regulamento (UE, Euratom) 2024/2509. Essas receitas são afetadas para cobrir os custos das atividades realizadas pela Comissão nos termos do presente capítulo, incluindo a avaliação do pedido de adesão à Federação EuroCloud e a criação da plataforma a que se refere o artigo 34.º, n.º 3. As receitas remanescentes, uma vez cobertos esses custos, são inscritas no orçamento geral da União.

4.A Comissão adota atos de execução que estabelecem regras pormenorizadas para determinar os custos estimados, o montante individual das taxas e as modalidades e condições de pagamento das taxas. Os referidos atos de execução são adotados pelo procedimento de exame a que se refere o artigo 46.º, n.º 2.

Capítulo IV  
Contratação pública de serviços de centros de dados, serviços de computação em nuvem, software e sistemas de IA pela Comissão

Artigo 37.º
Atividades de contratação pública da Comissão 

1.A Comissão pode realizar atividades de contratação pública para contratar serviços de centros de dados, serviços de computação em nuvem, software e sistemas de IA para si própria e para entidades da União e autoridades adjudicantes dos Estados-Membros, em conformidade com o Regulamento (UE, Euratom) 2024/2509, sob reserva das exceções previstas no presente capítulo. Em derrogação do artigo 168.º do Regulamento (UE, Euratom) 2024/2509, as organizações parceiras referidas no artigo 168.º, n.º 3, desse regulamento selecionadas pela Comissão podem também participar nas atividades de contratação pública previstas no presente capítulo. As autoridades adjudicantes dos Estados-Membros, as entidades da União e as organizações parceiras selecionadas pela Comissão são consideradas «entidades participantes» nos termos do presente capítulo.

2.As autoridades adjudicantes podem participar nos procedimentos de contratação pública em seu próprio nome ou, quando aplicável, como centrais de compras na aceção do artigo 2.º, n.º 1, ponto 16, da Diretiva 2014/24/UE. Podem ser impostas regras e obrigações específicas que regulem a sua participação quando intervenham como centrais de compras no acordo a que se refere o artigo 38.º.

3.Para além das atividades de contratação pública previstas no artigo 168.º do Regulamento (UE, Euratom) 2024/2509, a Comissão pode atuar como central de compras para as autoridades adjudicantes dos Estados-Membros e para as organizações parceiras selecionadas pela Comissão, através da:

a)Aquisição de serviços de centros de dados, serviços de computação em nuvem, software e sistemas de IA por conta ou em nome de uma ou mais autoridades adjudicantes dos Estados-Membros e organizações parceiras selecionadas pela Comissão, mediante a celebração de contratos-quadro ou a gestão de sistemas de aquisição dinâmicos para serviços destinados às entidades participantes;

b)Atuação como grossista, adquirindo esses serviços e fornecimentos e revendendo-os ou, em circunstâncias excecionais, doando-os a uma ou mais autoridades adjudicantes dos Estados-Membros.

4.Na realização de atividades de contratação pública, a Comissão pode prestar apoio auxiliar às entidades participantes, incluindo:

a)Infraestruturas técnicas que permitam às entidades participantes utilizar contratos adjudicados ou adjudicar contratos, incluindo contratos específicos ao abrigo de acordos-quadro celebrados, para serviços de centros de dados, serviços de computação em nuvem, software e sistemas de IA;

b)Aconselhamento e apoio na preparação e aplicação de procedimentos de contratação pública;

c)Preparação e condução de procedimentos de contratação pública por conta ou em nome das entidades em causa;

d)Faturação e outros serviços administrativos relacionados com os contratos adjudicados.

5.Esse apoio auxiliar pode ser prestado diretamente pela Comissão, através de um subcontratante ou por delegação em organismos ou agências da União. A adesão das entidades participantes ao acordo a que se refere o artigo 38.º pode estar sujeita à aceitação de um ou mais serviços de apoio auxiliar.

6.A Comissão pode criar e gerir uma plataforma de contratação conjunta que inclua serviços que possam ser utilizados para facilitar as atividades de contratação pública ao abrigo do presente capítulo.

Artigo 38.º
Disposições relativas às atividades de contratação pública da Comissão

1.Antes de qualquer atividade de contratação a realizar nos termos do artigo 37.º, a Comissão e, pelo menos, dois Estados-Membros celebram um acordo que estabelece as modalidades práticas das atividades de contratação pública realizadas pela Comissão nos termos do presente capítulo. O acordo abrange os procedimentos de contratação pública a realizar durante o seu período de vigência e considera-se que cumpre os requisitos do acordo de contratação pública conjunta e do mandato a que se referem o artigo 168.º, n.os 2 e 3, do Regulamento (UE, Euratom) 2024/2509.

2.O acordo confere à Comissão um mandato para adjudicar contratos por conta ou em nome das entidades participantes na aceção do artigo 168.º, n.º 3, alínea e), do Regulamento (UE, Euratom) 2024/2509.

3.O acordo inclui as modalidades práticas para a participação das entidades, o processo de tomada de decisão para a escolha do procedimento e as condições aplicáveis, a avaliação dos pedidos de participação e das propostas, a adjudicação de contratos, bem como a legislação aplicável e a jurisdição competente. A Comissão continua a ser responsável pelo funcionamento e gestão das atividades de contratação pública, incluindo a decisão sobre o lançamento de um procedimento de contratação pública, o tipo de procedimento e de contrato, e a adjudicação de contratos.

4.O acordo cria um comité diretor composto pela Comissão e por um representante de cada Estado-Membro participante a nível nacional. Os Estados-Membros podem aderir ao acordo numa fase posterior, passando então a estar representados no comité de direção. O comité diretor pode nomear representantes adicionais de outras entidades da União, de autoridades adjudicantes dos Estados-Membros e de organizações parceiras selecionadas pela Comissão.

5.O Comité Diretor é responsável pela supervisão estratégica das atividades de contratação pública, nomeadamente por propor a direção estratégica da agenda de contratação pública por um período determinado e por aprovar a direção estratégica de cada procedimento de contratação pública antes do seu lançamento pela Comissão, a fim de assegurar a sua conformidade com o quadro estabelecido pelo presente regulamento.

6.Após a entrada em vigor do acordo, as autoridades adjudicantes dos Estados-Membros participantes, as entidades da União e as organizações parceiras selecionadas pela Comissão podem aderir ao mesmo e dele beneficiar, sendo consideradas entidades participantes nos procedimentos em que decidem participar. O comité diretor pode determinar que o acordo assuma a forma de um contrato de adesão.

7.A participação de uma autoridade adjudicante de um Estado-Membro não está subordinada à participação desse Estado-Membro.

8.O comité diretor estabelece condições transparentes e não discriminatórias para que as autoridades adjudicantes dos Estados-Membros adiram ao acordo, nomeadamente no que diz respeito à dimensão, aos montantes mínimos e a outros critérios objetivos. O comité diretor estabelece igualmente as regras e os procedimentos que regem a cessação da participação no acordo de uma autoridade adjudicante de um Estado-Membro que não tenha cumprido as obrigações que lhe incumbem por força do acordo.

9.Em derrogação do artigo 168.º, n.º 2, do Regulamento (UE, Euratom) 2014/2509, o comité diretor pode aprovar a participação de autoridades adjudicantes dos Estados da EFTA e dos países candidatos à adesão à União sem a necessidade de um tratado bilateral ou multilateral que preveja essa possibilidade.

10.O comité diretor pode condicionar a adesão ao acordo à aceitação, pelas entidades participantes, de um ou mais serviços de apoio auxiliar, tal como estabelecido no artigo 37.º.

11.O comité diretor adota o seu regulamento interno, sob proposta da Comissão.

Artigo 39.º
Quadro de contratação pública aplicável 

1.Considera-se que uma entidade participante cumpriu as obrigações que lhe incumbem por força do direito da União aplicável em matéria de contratação pública quando adquire fornecimentos ou serviços através de contratos adjudicados pela Comissão ao abrigo do presente capítulo, nomeadamente através de contratos-quadro celebrados pela Comissão ou de sistemas de aquisição dinâmicos por ela operados na qualidade de central de compras, ou de quaisquer serviços de apoio auxiliar a que se refere o artigo 37.º.

2.As disposições processuais aplicáveis às instituições da União aplicam-se aos procedimentos de adjudicação de contratos específicos no âmbito de contratos-quadro ou de sistemas de aquisição dinâmicos.

3.Uma autoridade adjudicante que tenha adquirido serviços de centros de dados, serviços de computação em nuvem, software e sistemas de IA à Comissão enquanto central de compras assegura, nos seus acordos com as entidades adjudicantes que serve, o cumprimento de quaisquer requisitos contratuais a que esteja vinculada.

4.A Comissão pode decidir lançar um procedimento de contratação aberto às entidades participantes sem um pedido prévio específico dessas entidades.

5.Em derrogação do artigo 168.º do Regulamento (UE, Euratom) 2024/2509, as entidades participantes podem solicitar à Comissão, durante o período de validade de um sistema de aquisição dinâmico, a possibilidade de participarem no sistema. Esse pedido é aprovado pela Comissão desde que o conjunto dos pedidos não exceda 50 % das quantidades iniciais estimadas das aquisições previstas. A participação é aprovada no prazo de 10 dias úteis a contar da receção do pedido e permite que as entidades participantes sejam incluídas em futuros convites à apresentação de propostas.

6.A possibilidade referida no n.º 5 só está disponível para as entidades participantes que adiram ao acordo referido no artigo 38.º após o lançamento do sistema de aquisição dinâmico.

Artigo 40.º
Taxas relativas às atividades de contratação pública

1.Os custos decorrentes das atividades de contratação pública realizadas nos termos do presente capítulo são financiados conjuntamente pelas entidades participantes através de taxas cobradas pela Comissão.

2.Os custos incorridos com o estabelecimento das atividades de contratação conjunta a que se refere o artigo 37.º, incluindo o desenvolvimento da plataforma de contratação conjunta, podem ser inicialmente suportados pelo orçamento geral da União. Nesse caso, são reembolsados pelas entidades participantes durante um período não superior a três anos a contar da data em que foram suportados pela União. A Comissão pode adotar atos de execução que estabeleçam as disposições práticas e operacionais para o reembolso pelas entidades participantes. Os referidos atos de execução são adotados pelo procedimento de exame a que se refere o artigo 46.º, n.º 2.

3.As receitas geradas pelas taxas constituem receitas afetadas internas na aceção do artigo 21.º, n.º 3, alínea a), do Regulamento (UE, Euratom) 2024/2509. Essas receitas são afetadas para cobrir os custos das atividades de contratação realizadas nos termos do artigo 37.º. As receitas remanescentes, uma vez cobertos esses custos, são inscritas no orçamento geral da União.

4.As taxas são fixadas antecipadamente, são proporcionais aos custos estimados das atividades sujeitas a taxa, determinados de forma eficaz em termos de custos e refletindo as práticas de quadros de contratação pública comparáveis, e são suficientes para cobrir esses custos.

5.A Comissão adota atos de execução que estabelecem regras pormenorizadas para a determinação das taxas, especificando o seguinte:

a)Os custos estimados imputáveis às atividades de contratação pública sujeitas a taxa;

b)Os montantes individuais das taxas cobradas;

c)As modalidades de pagamento das taxas;

d)As condições de pagamento das taxas.

Os referidos atos de execução são adotados pelo procedimento de exame a que se refere o artigo 46.º, n.º 2.

Capítulo V
Fonte aberta

Artigo 41.º
Promoção de soluções de fonte aberta e prioridade à fonte aberta

A União e os Estados-Membros tomam as medidas necessárias para incentivar as entidades da União e os organismos do setor público a utilizarem e a facilitarem a reutilização de normas abertas e de componentes disponibilizados ao abrigo de uma licença de código-fonte aberto aquando da criação do seu ecossistema ou pilha de computação em nuvem e de IA, tendo em conta as funcionalidades, incluindo a segurança, o custo total e outros critérios objetivos pertinentes e devidamente justificados.

Artigo 42.º
Partilha e reutilização de software

Ao disponibilizarem para reutilização software sobre o qual detenham direitos de propriedade intelectual ao abrigo de uma licença de código-fonte aberto, as entidades da União ou os organismos do setor público fazem-no recorrendo a um catálogo ou repositório ligado ao Catálogo SFA da UE a que se refere o artigo 43.º e que seja acessível através deste.

Artigo 43.º
Catálogo de Soluções de Fonte Aberta da UE

1.A Comissão fornece e mantém um Catálogo de Soluções de Fonte Aberta da UE («Catálogo SFA da UE») como catálogo centralizado para aceder ao software disponibilizado para reutilização por entidades da União e organismos do setor público.

2.O Catálogo SFA da UE é alojado no portal Europa Interoperável a que se refere o artigo 8.º do Regulamento (UE) 2024/903 e acessível gratuitamente por via eletrónica.

3.Com base em critérios objetivos e pertinentes, a Comissão decide sobre o pedido de qualquer entidade da União ou organismo do setor público que detenha ou mantenha um catálogo ou repositório no sentido de obter a ligação desse catálogo ou repositório ao Catálogo SFA da UE e de o tornar acessível através deste.

Artigo 44.º
Rede de Gabinetes de Programas de Fonte Aberta 

1.A Comissão cria uma rede de Gabinetes de Programas de Fonte Aberta («Rede GPFA») para facilitar a cooperação no cumprimento das obrigações decorrentes do presente capítulo.

2.Os Gabinetes de Programas de Fonte Aberta criados por organismos do setor público a nível local, regional ou nacional num Estado-Membro, bem como os criados por entidades da União, podem solicitar à Comissão que adira à Rede GPFA.

3.A Rede GPFA tem as seguintes atribuições:

a)Facilitar o intercâmbio de informações, experiências e boas práticas entre os Estados-Membros e a Comissão, em especial através do debate sobre os desafios técnicos, jurídicos e organizacionais comuns, incluindo os relacionados com o licenciamento, a segurança, a manutenção e a aquisição de software de código-fonte aberto;

b)Promover a partilha e a reutilização de software de código-fonte aberto por organismos do setor público;

c)Contribuir, numa base voluntária e não vinculativa, para o desenvolvimento de orientações, modelos ou recomendações sobre a partilha e reutilização de software de código-fonte aberto;

d)Colaborar em projetos de fonte aberta de interesse comum para entidades da União e para organismos do setor público e proceder ao respetivo intercâmbio.

4.A Comissão apoia e coordena a Rede GPFA.

5.A Comissão convoca e preside a uma reunião dos membros da Rede GPFA pelo menos duas vezes por ano. As reuniões da Rede GPFA podem ser organizadas em linha.

TÍTULO V  
DISPOSIÇÕES FINAIS

Artigo 44.º
Exercício da delegação

1.O poder de adotar atos delegados é conferido à Comissão nas condições estabelecidas no presente artigo.

2.O poder de adotar os atos delegados referido no artigo 6.º, n.º 4, no artigo 16.º, n.º 2, no artigo 20.º, n.º 9, no artigo 21.º, n.º 1, e no artigo 31.º, n.º 3, é conferido à Comissão por tempo indeterminado, a contar de [data de entrada em vigor].

3.A delegação de poderes referida no artigo 6.º, n.º 4, no artigo 16.º, n.º 2, no artigo 20.º, n.º 9, no artigo 21.º, n.º 1, e no artigo 31.º, n.º 3, pode ser revogada em qualquer momento pelo Parlamento Europeu ou pelo Conselho. A decisão de revogação põe termo à delegação dos poderes nela especificados. A decisão de revogação produz efeitos a partir do dia seguinte ao da sua publicação no Jornal Oficial da União Europeia ou de uma data posterior nela especificada. A decisão de revogação não afeta os atos delegados já em vigor.

4.Antes de adotar um ato delegado, a Comissão consulta os peritos designados por cada Estado-Membro de acordo com os princípios estabelecidos no Acordo interinstitucional sobre legislar melhor de 13 de abril de 2016.

5.Assim que adotar um ato delegado, a Comissão notifica-o simultaneamente ao Parlamento Europeu e ao Conselho.

6.Os atos delegados adotados nos termos do artigo 6.º, n.º 4, do artigo 16.º, n.º 2, do artigo 20.º, n.º 9, do artigo 21.º, n.º 1, e do artigo 31.º, n.º 3, só podem entrar em vigor se não tiverem sido formuladas objeções pelo Parlamento Europeu ou pelo Conselho no prazo de dois meses a contar da notificação do ato ao Parlamento Europeu e ao Conselho, ou se, antes do termo desse prazo, o Parlamento Europeu e o Conselho tiverem informado a Comissão de que não têm objeções a formular. O referido prazo é prorrogável por três meses por iniciativa do Parlamento Europeu ou do Conselho.

Artigo 46.º
Procedimento de comité

1.A Comissão é assistida por um comité. Trata-se de um comité na aceção do Regulamento (UE) n.º 182/2011.

2.Caso se remeta para o presente número, aplica-se o artigo 5.º do Regulamento (UE) n.º 182/2011.

Artigo 47.º
Revisão

1.Até [data correspondente a quatro anos após a entrada em vigor] e, posteriormente, de cinco em cinco anos, a Comissão avalia o presente regulamento e apresenta um relatório ao Parlamento Europeu, ao Conselho e ao Comité Económico e Social Europeu.

2.Se for caso disso, o relatório referido no n.º 1 é acompanhado de uma proposta de alteração do presente regulamento.

3.Ao efetuar a avaliação a que se refere o n.º 1, a Comissão tem em consideração as posições e as conclusões a que tenham chegado o Parlamento Europeu, o Conselho e outros organismos ou fontes pertinentes e presta particular atenção às pequenas e médias empresas e à posição dos novos concorrentes.

Artigo 48.º
Entrada em vigor e aplicação

O presente regulamento entra em vigor no vigésimo dia seguinte ao da sua publicação no Jornal Oficial da União Europeia.

O presente regulamento é aplicável a partir de [mesmo dia e mês que a data de entrada em vigor mais um ano].

O presente regulamento é obrigatório em todos os seus elementos e diretamente aplicável em todos os Estados-Membros.

Feito em Bruxelas, em

Pelo Parlamento Europeu    Pelo Conselho

A Presidente    O Presidente

FICHA FINANCEIRA E DIGITAL DA PROPOSTA LEGISLATIVA

1.CONTEXTO DA PROPOSTA / INICIATIVA3

1.1.Título da proposta / iniciativa3

1.2.Domínios de intervenção em causa3

1.3.Objetivos3

1.3.1.Objetivos gerais3

1.3.2.Objetivos específicos3

1.3.3.Resultados e impacto esperados3

1.3.4.Indicadores de desempenho3

1.4.A proposta / iniciativa refere-se:4

1.5.Justificação da proposta / iniciativa4

1.5.1.Necessidades a satisfazer a curto ou longo prazo, incluindo um calendário pormenorizado para a execução da iniciativa4

1.5.2.Valor acrescentado da intervenção da UE (que pode resultar de diferentes fatores, por exemplo, ganhos decorrentes da coordenação, segurança jurídica, maior eficácia ou complementaridades). Para efeitos do presente ponto, entende-se por «valor acrescentado da intervenção da UE» o valor resultante da intervenção da UE que se acrescenta ao valor que teria sido criado pela ação isolada dos Estados-Membros.4

1.5.3.Ensinamentos retirados de experiências semelhantes4

1.5.4.Compatibilidade com o quadro financeiro plurianual e possíveis sinergias com outros instrumentos adequados5

1.5.5.Avaliação das diferentes opções de financiamento disponíveis, incluindo possibilidades de reafetação5

1.6.Duração da proposta / iniciativa e do respetivo impacto financeiro6

1.7.Métodos de execução orçamental previstos6

2.MEDIDAS DE GESTÃO8

2.1.Regras relativas ao acompanhamento e à comunicação de informações8

2.2.Sistemas de gestão e de controlo8

2.2.1.Justificação dos métodos de execução orçamental, dos mecanismos de execução do financiamento, das modalidades de pagamento e da estratégia de controlo propostos8

2.2.2.Informações sobre os riscos identificados e os sistemas de controlo interno criados para os mitigar8

2.2.3.Estimativa e justificação da relação custo-eficácia dos controlos (rácio entre os custos de controlo e o valor dos respetivos fundos geridos) e avaliação dos níveis previstos de risco de erro (no pagamento e no encerramento)8

2.3.Medidas de prevenção de fraudes e irregularidades9

3.IMPACTO FINANCEIRO ESTIMADO DA PROPOSTA / INICIATIVA10

3.1.Rubricas do quadro financeiro plurianual e rubricas orçamentais de despesas envolvidas10

3.2.Impacto financeiro estimado da proposta nas dotações12

3.2.1.Síntese do impacto estimado nas dotações operacionais12

3.2.1.1.Dotações provenientes do orçamento votado12

3.2.1.2.Dotações provenientes de receitas afetadas externas17

3.2.2.Estimativa das realizações com financiamento proveniente de dotações operacionais22

3.2.3.Síntese do impacto estimado nas dotações administrativas24

3.2.3.1. Dotações provenientes do orçamento votado24

3.2.3.2.Dotações provenientes de receitas afetadas externas24

3.2.3.3.Total das dotações24

3.2.4.Necessidades estimadas de recursos humanos25

3.2.4.1.Financiamento proveniente do orçamento votado25

3.2.4.2.Financiamento proveniente de receitas afetadas externas26

3.2.4.3.Necessidades totais de recursos humanos26

3.2.5.Resumo do impacto estimado nos investimentos relacionados com tecnologias digitais28

3.2.6.Compatibilidade com o atual quadro financeiro plurianual28

3.2.7.Participação de terceiros no financiamento28

3.3.Impacto estimado nas receitas29

4.Dimensões digitais29

4.1.Requisitos de relevância digital30

4.2.Dados30

4.3.Soluções digitais31

4.4.Avaliação da interoperabilidade31

4.5.Medidas de apoio à execução digital32

1.CONTEXTO DA PROPOSTA / INICIATIVA 

1.1.Título da proposta / iniciativa

Proposta de regulamento do Parlamento Europeu e do Conselho que estabelece um quadro de medidas para reforçar o ecossistema europeu da computação em nuvem e da IA (Regulamento Desenvolvimento da Nuvem e da IA).

Título abreviado: Regulamento Desenvolvimento da Nuvem e da IA (REDNI)

(Texto relevante para efeitos do EEE)

1.2.Domínios de intervenção em causa 

A proposta diz respeito a domínios de intervenção relacionados com o desenvolvimento de serviços de computação em nuvem, com destaque para a garantia de uma transição harmoniosa e atempada para ecossistemas digitais de elevado valor, resilientes e orientados para o futuro. Visa estabelecer as condições regulamentares para um mercado único dos serviços de computação em nuvem, incentivando o investimento em infraestruturas de computação em nuvem e a investigação e o desenvolvimento no domínio da IA e apoiando os requisitos emergentes decorrentes de tecnologias inovadoras. Ao modernizar os quadros atuais, a iniciativa procura favorecer um investimento eficiente, promover a concorrência sustentável e reduzir as dependências tecnológicas, apoiando assim a competitividade e resiliência a longo prazo da UE no panorama mundial da computação em nuvem e da IA. A proposta visa igualmente eliminar os obstáculos persistentes à prestação transfronteiriça de serviços de computação em nuvem e melhorar a coerência regulamentar e a previsibilidade em todos os Estados-Membros.

1.3.Objetivos

1.3.1.Objetivos gerais

O objetivo geral da presente iniciativa é garantir o funcionamento do mercado interno dos serviços de computação em nuvem e assegurar as condições necessárias para a competitividade e a autonomia estratégica da União. 

1.3.2.Objetivos específicos

Objetivo específico n.º 1: aumentar a capacidade computacional implantada na UE através de tecnologias inovadoras e sustentáveis. Até 2030, a UE deverá, pelo menos, triplicar a sua atual capacidade de centros de dados, dando prioridade às tecnologias energeticamente eficientes nas novas instalações. À medida que a procura continua a aumentar, este deverá ser considerado um objetivo intermédio, de modo a que, até 2035, a capacidade computacional da UE satisfaça as suas necessidades.

Objetivo específico n.º 2: assegurar condições atrativas para a implantação de capacidade computacional sustentável e inovadora. Enquanto o primeiro objetivo visa a implantação de capacidade, este centra-se nas condições para o investimento e implantação nesse domínio. Até 2030, os operadores deverão poder obter todas as licenças para construir e gerir um centro de dados em menos de 18 meses em toda a UE, incluindo o acesso a terrenos, licenças de acesso à energia e conectividade, que constituem um importante ponto de atenção para os investidores.

Objetivo específico n.º 3: reduzir a dependência global em relação a serviços de computação em nuvem não europeus. Até 2035, esta intervenção deverá aumentar a quota de mercado dos prestadores europeus de serviços de computação em nuvem no mercado europeu. O reforço da autonomia estratégica da União exige a redução das dependências e a garantia de que os utilizadores europeus dispõem de alternativas europeias credíveis face aos operadores históricos não europeus. Uma base de aprovisionamento europeia mais forte melhora a capacidade da União para agir de forma autónoma e reforça a resiliência, a competitividade e a segurança do aprovisionamento a longo prazo.

Objetivo específico n.º 4: contribuir para a proteção da ordem pública através do reforço da resiliência do aprovisionamento de serviços de computação em nuvem, em especial no setor público. Até 2035, os casos de utilização altamente críticos no setor público deverão ser geridos recorrendo a serviços soberanos de computação em nuvem e de IA, a fim de assegurar a confidencialidade dos dados e a autonomia operacional e prevenir danos que possam comprometer a ordem pública. Os casos de utilização altamente críticos são os de especial importância sistémica que sustentam funções essenciais ou implicam o tratamento de dados sensíveis. Garantir que, para estes casos, os dados estão protegidos e a continuidade do serviço é assegurada constitui um elemento fundamental para alcançar a autonomia estratégica. É por esta razão que estes casos de utilização são uma prioridade para a transição para serviços cuja prestação esteja fora do alcance de políticas de países terceiros que possam resultar no acesso a dados ou em interrupções da continuidade do serviço, ou seja, serviços soberanos.

1.3.3.Resultados e impacto esperados

Especificar os efeitos que a proposta / iniciativa poderá ter nos beneficiários / grupos visados.

Espera-se que o Regulamento Desenvolvimento da Nuvem e da IA proposto tenha um impacto relevante em vários beneficiários, incluindo o setor público, o ecossistema europeu da computação em nuvem e da IA e os cidadãos. A iniciativa visa reforçar o ecossistema da computação em nuvem e da IA a nível da União, tornando-o pioneiro na eficiência energética e de utilização dos recursos para centros de dados, desenvolver pilhas europeias abertas de computação em nuvem e IA e promover a adoção de serviços de computação em nuvem. Espera-se que tal conduza ao desenvolvimento de tecnologias avançadas de IA e de IA de fronteira, à aceleração de modelos e sistemas de IA industrial em setores estratégicos, e ao apoio a iniciativas transetoriais que respondam aos principais desafios tecnológicos e industriais. Além disso, a proposta visa acelerar a implantação de centros de dados em toda a União, triplicando a capacidade dos centros de dados da UE nos próximos cinco a sete anos e assegurando a implantação de centros de dados eficientes em termos de recursos. O regulamento visa igualmente promover a autonomia, reduzir as dependências de tecnologias críticas e aumentar a adoção de serviços de computação em nuvem em todo o setor público, permitindo que os setores críticos utilizem serviços soberanos de computação em nuvem. Além disso, a proposta conduzirá à criação de uma Federação Europeia de Serviços em Nuvem do Setor Público, a atividades de contratação conjunta e à promoção de soluções de fonte aberta. De um modo geral, a proposta procura capacitar estes beneficiários, promovendo um ecossistema europeu da computação em nuvem e da IA competitivo, inovador e autónomo que impulsione a prosperidade económica, o bem-estar social e a autonomia estratégica. Prevê-se que a proposta tenha efeitos positivos na competitividade mundial do setor europeu da IA e da computação em nuvem, bem como na atratividade da UE para as empresas e os investigadores de países terceiros.

1.3.4.Indicadores de desempenho

Especificar os indicadores que permitem acompanhar os progressos e os resultados.

Objetivo 1: aumentar a capacidade computacional na UE através de tecnologias inovadoras e sustentáveis.

a) Capacidade computacional instalada (MW de carga informática) por Estado-Membro;

b)Computação agregada de uso geral e otimizada para IA, medida também em FLOP;

c)Percentagem da UE na capacidade computacional instalada a nível mundial;

d)Taxa de utilização da capacidade computacional da UE; medições de PUE, WUE, emissões baseadas na localização e respetivo impacto ambiental dos centros de dados;

e)Implantação de tecnologias inovadoras e energeticamente eficientes (projetos-piloto lançados e adoção de novas soluções);

f)Percentagem de energias limpas nos centros de dados e de reutilização de calor residual;

g)Investimento público e privado anual total em centros de dados sediados na UE;

h)Percentagem de nova capacidade dos centros de dados instalada fora dos polos existentes e em regiões insuficientemente servidas.

Objetivo 2: assegurar condições atrativas para a implantação de capacidade computacional sustentável e inovadora.

a)Tempo médio de licenciamento para novos projetos de centros de dados;

b)Total dos encargos administrativos para os operadores;

c)Percentagem de projetos atrasados/cancelados devido a obstáculos regulamentares ou infraestruturais;

d)Número de Estados-Membros com regimes de licenciamento simplificados;

e)Índice de competitividade dos custos.

Objetivo 3: reduzir a dependência em relação a serviços de computação em nuvem e IA não europeus.

a)Percentagem das receitas totais dos serviços de computação em nuvem da UE captada por prestadores de serviços europeus;

b)Número de autoridades do setor público servidas por prestadores soberanos por Estado-Membro;

c)Percentagem de capacidade de centros de dados instalados na UE detida por prestadores europeus;

d)Percentagem de capacidade não utilizada nos Estados-Membros.

Objetivo 4: contribuir para a proteção da ordem pública através do reforço da resiliência do aprovisionamento de serviços de computação em nuvem, em especial no setor público.

a)Número de serviços de computação em nuvem auditados nos níveis 2, 3, 4;

b)Taxa de conformidade das autoridades adjudicantes (%) com o regime de soberania;

c)Valor anual dos contratos públicos da UE relativos a serviços soberanos de computação em nuvem;

d)Número de soluções do setor público disponibilizadas como fonte aberta no repositório e respetivos descarregamentos por terceiros.

1.4.A proposta / iniciativa refere-se: 

 a uma nova ação 

 a uma nova ação na sequência de um projeto-piloto / ação preparatória 39  

 à prorrogação de uma ação existente 

 à fusão ou reorientação de uma ou mais ações para outra / para uma nova ação

1.5.Justificação da proposta / iniciativa 

1.5.1.Necessidades a satisfazer a curto ou longo prazo, incluindo um calendário pormenorizado para a execução da iniciativa

O Regulamento Desenvolvimento da Nuvem e da IA deverá entrar em vigor no prazo de 20 dias a contar da sua publicação no Jornal Oficial. A entrada em aplicação deverá ocorrer no prazo de um ano após a publicação, com exceções notáveis para as regras que exigem um período transitório suplementar.

1.5.2.Valor acrescentado da intervenção da UE (que pode resultar de diferentes fatores, por exemplo, ganhos decorrentes da coordenação, segurança jurídica, maior eficácia ou complementaridades). Para efeitos do presente ponto, entende-se por «valor acrescentado da intervenção da UE» o valor resultante da intervenção da UE que se acrescenta ao valor que teria sido criado pela ação isolada dos Estados-Membros.

O desenvolvimento da capacidade computacional na UE ocorre atualmente em moldes nacionais. Cada Estado-Membro opera no âmbito de um quadro distinto, com diferentes processos e requisitos para a implantação de centros de dados, refletindo as condições e necessidades locais. No entanto, as políticas nacionais para a aceleração dos centros de dados podem conduzir a uma maior fragmentação e a um nivelamento por baixo no que diz respeito à sustentabilidade. Além disso, um número crescente de aplicações de baixa latência exige capacidade de computação próxima. De um modo mais geral, a UE enfrenta uma escassez de capacidade computacional, sendo este um problema que pode afetar negativamente a sua competitividade e que exige uma ação a nível da UE para manter um ambiente regulamentar e de investimento que seja fácil de compreender pelos operadores de centros de dados e pelos investidores, inclusive além-fronteiras.

Colmatar este défice de capacidade e permitir que as empresas e as administrações públicas europeias tirem partido da capacidade computacional, garantindo ao mesmo tempo a sustentabilidade, exige uma ação a nível da UE. A dependência de serviços de computação em nuvem fornecidos por prestadores não europeus tem as mesmas causas profundas em toda a UE e afeta empresas e administrações públicas em todos os Estados-Membros. Os prestadores de serviços europeus enfrentam dificuldades em expandir as suas atividades em toda a UE, por exemplo devido a diferentes normas nacionais de fiabilidade, em especial nos contratos públicos. As práticas nacionais divergentes em matéria de contratos públicos complicam o mercado para os prestadores europeus e a informação imperfeita subjacente é uma deficiência do mercado que exige uma resposta a nível da UE. No âmbito da consulta pública, foram também lançados apelos a uma ação da UE para enfrentar estes desafios.

Espera-se que a ação da UE tenha um claro valor acrescentado na resposta ao problema da disponibilidade limitada e geograficamente concentrada de capacidade computacional. Ao prever uma abordagem comum para a implantação de centros de dados, permitiria um planeamento e uma implantação coerentes da capacidade computacional de forma geograficamente equilibrada, ao mesmo tempo que evitaria o nivelamento por baixo e reduziria a complexidade regulamentar para investidores e operadores de centros de dados. A UE está numa posição privilegiada para assegurar que as políticas de investimento e aceleração refletem as prioridades coletivas e evitam a fragmentação. Uma ação a nível da UE asseguraria que todas as empresas e administrações públicas pudessem aceder a uma capacidade computacional suficiente para satisfazer as suas necessidades e é uma condição prévia para que a Europa se torne um continente da IA.

Na resposta à dependência de serviços de computação em nuvem fornecidos por prestadores não europeus, espera-se que a ação da UE gere benefícios que superem o que os Estados-Membros conseguiriam alcançar individualmente, em especial na correção da informação imperfeita, que constitui uma deficiência de mercado subjacente. Tal melhoraria o funcionamento do mercado interno e permitiria que os prestadores de serviços de computação em nuvem crescessem para além dos seus mercados nacionais.

1.5.3.Ensinamentos retirados de experiências semelhantes

A proposta baseia-se na experiência prática adquirida com a aplicação da regulamentação em vigor neste domínio. A experiência passada demonstrou que as salvaguardas jurídicas são necessárias, mas não suficientes, para alterar a situação de dependência de prestadores de países terceiros. A aplicação do Regulamento Geral sobre a Proteção de Dados e das orientações da Autoridade Europeia para a Proteção de Dados levou os organismos públicos e os prestadores de serviços a reforçar os controlos contratuais e a estabelecer regras mais rigorosas em matéria de transferências internacionais. No entanto, estas medidas resultaram em soluções de conformidade e não em mudanças concretas. Do mesmo modo, constatou-se que a exigência de localização de dados respondeu apenas parcialmente a alguns dos requisitos de soberania necessários para casos de utilização específicos, especialmente no setor público. Os trabalhos preparatórios da certificação de computação em nuvem do sistema europeu de certificação da cibersegurança para serviços de computação em nuvem demonstraram também que deve ser feita a distinção entre a cibersegurança os requisitos de soberania. O regulamento também tem por base e complementa o Regulamento Cibersegurança 2.0, bem como as disposições do Regulamento dos Dados, que se centra nos custos de mudança, na interoperabilidade, na portabilidade e nas cláusulas contratuais abusivas. Por último, a proposta baseou-se numa ampla estratégia de consulta das partes interessadas.

1.5.4.Compatibilidade com o quadro financeiro plurianual e possíveis sinergias com outros instrumentos adequados

A proposta é compatível com o quadro financeiro plurianual, uma vez que proporcionaria essencialmente um novo quadro jurídico, baseando-se simultaneamente nos instrumentos de financiamento da UE existentes ou previstos. As suas principais sinergias de financiamento deverão ser com o 10.º Programa-Quadro (10.º PQ) e o Fundo Europeu de Competitividade (FEC), especialmente no âmbito da vertente «Liderança digital». O 10.º PQ deverá apoiar a dimensão de investigação e inovação a montante, no âmbito do pilar 1, ao passo que o FEC deverá servir de principal instrumento de implantação, contribuindo assim para traduzir os resultados da investigação do 10.º PQ em capacidades operacionais. Outros instrumentos poderiam reforçar ainda mais estes esforços. Os projetos importantes de interesse europeu comum (PIIEC) continuariam a apoiar projetos transfronteiriços de grande escala em que a computação em nuvem, a computação periférica, os circuitos integrados, a cibersegurança ou as infraestruturas de IA exijam coordenação entre os Estados-Membros e investimento privado. Os consórcios para uma infraestrutura digital europeia (EDIC) podem constituir veículos de governação úteis para grupos de Estados-Membros que pretendam explorar conjuntamente infraestruturas digitais comuns. Os instrumentos da política de coesão, por exemplo, o FEDER e o Fundo de Coesão, contribuem para a competitividade regional e podem apoiá-la, além de combaterem as disparidades territoriais através do cofinanciamento de infraestruturas digitais nas regiões menos desenvolvidas. Esperam-se igualmente sinergias com o Programa InvestEU, através da melhoria do ambiente de investimento, do apoio a projetos suscetíveis de obter financiamento bancário e do complemento de instrumentos financeiros para mobilizar o investimento público e privado. Sempre que aplicável, a proposta basear-se-á igualmente nas reformas e investimentos previstos nos PRR nacionais, incluindo os programas nacionais de reformas e as recomendações específicas por país. Por último, outras vertentes estratégicas do FEC poderiam apoiar aplicações setoriais específicas.

1.5.5.Avaliação das diferentes opções de financiamento disponíveis, incluindo possibilidades de reafetação

A avaliação das opções de financiamento disponíveis teve em conta tanto a reafetação no âmbito dos recursos existentes da Comissão como a necessidade de financiamento adicional. Estima-se que a aplicação da iniciativa exija um total de 25 ETC. Destes, considera-se que 8 ETC da DG DIGIT e 7 ETC da DG CNECT são abrangidos pelo âmbito da reafetação, refletindo as tarefas que podem ser asseguradas através da redefinição das prioridades das atividades existentes e da utilização das competências políticas existentes. Isto significa que 15 dos 25 ETC estimados poderiam ser assegurados através de reafetação. Estes lugares reafetados apoiariam principalmente atividades próximas dos mandatos existentes, como a coordenação das políticas, a análise jurídica, a participação das partes interessadas, o acompanhamento do mercado interno, a gestão dos programas, o apoio administrativo e a cooperação com os Estados-Membros. Para as restantes tarefas, foram analisadas opções de financiamento alternativas, incluindo o reforço específico das rubricas orçamentais pertinentes e a utilização de dotações de programas existentes. No entanto, dado que várias tarefas podem implicar custos operacionais significativos, são também introduzidas taxas como um importante mecanismo de financiamento e para limitar o impacto no orçamento da UE. Em particular, prevê-se que tais taxas cubram atividades relacionadas com atividades de contratação conjunta e com a administração da Federação EuroCloud para a partilha de capacidade não utilizada entre os Estados-Membros interessados.

Os restantes 10 ETC exigiriam financiamento adicional, uma vez que se referem a responsabilidades novas ou substancialmente alargadas que vão além dos atuais pressupostos de carga de trabalho.

De um modo geral, a abordagem proposta combina reafetação, financiamento baseado em taxas e recursos adicionais limitados. A reafetação asseguraria a disciplina orçamental e a utilização dos conhecimentos especializados existentes da Comissão. Espera-se que as taxas reduzam a pressão sobre o orçamento da UE e apoiem a neutralidade orçamental para a maioria das tarefas que implicam uma utilização mais intensiva de recursos. Por conseguinte, são reservadas dotações adicionais para novas funções que não podem ser financiadas através de taxas ou de reafetação interna.

1.6.Duração da proposta / iniciativa e do respetivo impacto financeiro

 Duração limitada

–    em vigor entre [DD/MM]AAAA e [DD/MM]AAAA

–    impacto financeiro no período compreendido entre AAAA e AAAA para as dotações de autorização e entre AAAA e AAAA para as dotações de pagamento.

Duração ilimitada

–aplicação com um período de arranque progressivo entre 2028 e 2030,

–seguido de um período de aplicação a ritmo de cruzeiro.

1.7.Métodos de execução orçamental previstos

 Gestão direta pela Comissão

– pelos seus serviços, incluindo o pessoal nas delegações da União;

–    pelas agências de execução

 Gestão partilhada com os Estados-Membros

 Gestão indireta por delegação de tarefas de execução orçamental:

– em países terceiros ou nos organismos por estes designados

– em organizações internacionais e respetivas agências (a especificar)

– no Banco Europeu de Investimento e Fundo Europeu de Investimento

– em organismos referidos nos artigos 70.º e 71.º do Regulamento Financeiro

– em organismos de direito público

– em organismos regidos pelo direito privado com uma missão de serviço público desde que prestem garantias financeiras adequadas

– em organismos regidos pelo direito privado de um Estado-Membro com a responsabilidade pela execução de uma parceria público-privada e que prestem garantias financeiras adequadas

– em organismos ou pessoas encarregados da execução de ações específicas no quadro da política externa e de segurança comum por força do título V do Tratado da União Europeia, identificados no ato de base pertinente

–em organismos estabelecidos num Estado-Membro, regidos pelo direito privado de um Estado-Membro ou pelo direito da União e elegíveis para serem incumbidos, de acordo com regras setoriais, da execução de fundos da União ou de garantias orçamentais, na medida em que esses organismos sejam controlados por organismos de direito público ou por organismos regidos pelo direito privado investidos de uma missão de serviço público, e beneficiem de garantias financeiras adequadas, sob a forma de responsabilidade solidária pelos organismos de controlo, ou de garantias financeiras equivalentes, que podem ser limitadas, para cada ação, ao montante máximo do apoio da União.

2.MEDIDAS DE GESTÃO 

2.1.Regras relativas ao acompanhamento e à comunicação de informações 

O regulamento será revisto e avaliado cinco anos após a sua entrada em vigor. A Comissão apresentará ao Parlamento Europeu e ao Conselho relatórios com os resultados da avaliação. A fim de apoiar a aplicação e o acompanhamento coerentes do presente regulamento, os Estados-Membros deverão também assegurar que a Comissão disponha, em tempo útil, das informações pertinentes sobre as suas atividades.

2.2.Sistemas de gestão e de controlo 

2.2.1.Justificação dos métodos de execução orçamental, dos mecanismos de execução do financiamento, das modalidades de pagamento e da estratégia de controlo propostos

O regulamento estabelece um novo quadro político para as regras harmonizadas que regem a contratação de serviços de computação em nuvem no mercado interno e a implantação de centros de dados em toda a UE, apoiando simultaneamente os objetivos das políticas da União de confiança dos consumidores, competitividade industrial, segurança e resiliência, bem como sustentabilidade. O Regulamento Desenvolvimento da Nuvem e da IA visa simplificar e melhorar a coordenação do quadro regulamentar para o desenvolvimento de centros de dados e a contratação de serviços de computação em nuvem. Estes objetivos exigem um reforço da coordenação e da capacidade operacional a nível da UE, que, por sua vez, exige recursos orçamentais específicos e proporcionados. A proposta introduz alterações proporcionadas, estabelecendo um sistema de governação com novas tarefas a nível da UE com uma dimensão de mercado único, assegurando simultaneamente que a tomada de decisões se mantém ao nível mais eficiente. O modelo de governação escolhido visa aproveitar as estruturas e mandatos existentes, reduzindo assim a necessidade de novas entidades e permitindo que o orçamento seja executado através de modalidades administrativas e financeiras já estabelecidas, assegurando uma boa relação custo-eficácia e a previsibilidade das despesas.

Para o cumprimento destas novas tarefas, são necessários recursos humanos adicionais. Estima-se que a aplicação e a execução do regulamento exijam 6 ETC adicionais para a DG CNECT e 4 ETC para a DG DIGIT. Os níveis de pessoal propostos são proporcionais ao volume e à complexidade das novas responsabilidades e refletem a opção mais eficiente em termos de custos, evitando duplicações a nível nacional.

Os pagamentos seguirão os procedimentos orçamentais normais da UE, incluindo as autorizações e os pagamentos efetuados anualmente, em conformidade com o Regulamento Financeiro e dentro dos limites máximos do quadro financeiro plurianual aplicável. Estes serão apoiados pelas contribuições anuais provenientes das taxas que cobrem os custos das tarefas adicionais e os custos a longo prazo. As despesas estarão sujeitas ao quadro de controlo interno da Comissão, incluindo controlos ex ante, auditorias ex post, acompanhamento do desempenho e apresentação de relatórios. Estas ações serão executadas com o objetivo de garantir a boa gestão financeira, a legalidade e a regularidade das despesas e a utilização eficaz dos fundos da União, assegurando simultaneamente a execução atempada do regulamento.

2.2.2.Informações sobre os riscos identificados e os sistemas de controlo interno criados para os mitigar

As atividades propostas no regulamento envolvem diferentes entidades da União e alguns riscos de execução que, para serem atenuados, exigem esforços de acompanhamento, supervisão, coordenação e orientação. A Comissão consagrará pessoal para, entre outras atividades, elaborar documentos de orientação, atos delegados e avaliações de dependência, assegurar o secretariado da comitologia e supervisionar a execução da iniciativa, incluindo o acompanhamento dos seus progressos face aos indicadores-chave de desempenho (ICD) e metas estabelecidos. Tal permitirá identificar rapidamente eventuais problemas e riscos na execução das atividades.

Em especial para as atividades de contratação conjunta, é criado um comité diretor, composto pela Comissão e por representantes dos Estados-Membros, que será responsável pela supervisão estratégica das atividades de contratação, incluindo as orientações estratégicas da agenda das atividades de contratação pública e a orientação estratégica de cada procedimento de contratação, assegurando o cumprimento do presente regulamento e condições transparentes e não discriminatórias para a adesão das autoridades adjudicantes. No caso da Federação Europeia de Serviços em Nuvem do Setor Público, é importante assegurar uma ampla participação das entidades da União, garantindo simultaneamente o mais elevado nível de segurança na prestação de serviços, em conformidade com o direito da União, a fim de assegurar a viabilidade, a eficácia e a continuidade. Por conseguinte, deverá estar aberta à participação, numa base voluntária, de instituições, órgãos e organismos da União, bem como de organismos do setor público dos Estados-Membros que pretendam interligar as suas infraestruturas de computação em nuvem e implantar serviços de computação em nuvem interoperáveis em toda a União. A Comissão criará uma plataforma para facilitar a partilha de capacidade de centros de dados e de computação em nuvem acessível aos seus membros. Devido à provável criticalidade e sensibilidade dos dados e aplicações alojados nessa capacidade partilhada, a plataforma incluirá serviços e mecanismos para o acesso seguro e a gestão de incidentes, incluindo a gestão partilhada de identidades, ferramentas de autenticação mútua e ferramentas de notificação de incidentes, bem como capacidades de apoio ao funcionamento dos serviços prestados, incluindo o acompanhamento da prestação de serviços, a afetação de recursos, a ativação de serviços e o desempenho.

2.2.3.Estimativa e justificação da relação custo-eficácia dos controlos (rácio entre os custos de controlo e o valor dos respetivos fundos geridos) e avaliação dos níveis previstos de risco de erro (no pagamento e no encerramento) 

Os custos dos controlos para esta iniciativa foram estimados ao nível da Comissão. A fonte destas informações é o sistema interno de gestão e controlo da Comissão. Os custos foram estimados com base no pessoal e nos recursos dedicados às atividades previstas no âmbito desta iniciativa. Os custos totais esperados desses controlos podem ser relativamente elevados devido à complexidade das atividades propostas e à necessidade de recursos específicos para atenuar os riscos de execução. A intensidade dos controlos será adaptada à natureza das despesas, ao tipo de beneficiários ou contratantes previstos, ao montante dos recursos financeiros em causa e ao nível de risco. Ações específicas, como a contratação conjunta, a Federação EuroCloud, a gestão do financiamento e o repositório de serviços soberanos, exigirão recursos e controlos específicos, incluindo supervisão estratégica, acompanhamento e gestão de incidentes. O custo desses controlos foi estimado de modo a garantir que se mantém proporcional ao valor dos fundos geridos, à complexidade de cada atividade e aos riscos identificados.

No que se refere à taxa de erro prevista, o objetivo é mantê-la abaixo do limiar de 2 %. Este objetivo será alcançado através dos controlos ex ante e ex post normalizados acima referidos, incluindo, por exemplo, a verificação da elegibilidade e da legalidade das despesas, os controlos de contratação pública e de gestão de contratos, o acompanhamento das prestações concretas, os controlos baseados no risco, as auditorias e os procedimentos de recuperação, sempre que necessário. Qualquer desvio a esta regra exigirá uma abordagem coordenada e será debatido caso a caso.

2.3.Medidas de prevenção de fraudes e irregularidades 

As atuais medidas de prevenção da fraude aplicáveis à Comissão cobrirão as dotações adicionais necessárias para efeitos do presente regulamento.

3.IMPACTO FINANCEIRO ESTIMADO DA PROPOSTA / INICIATIVA 

3.1.Rubricas do quadro financeiro plurianual e rubricas orçamentais de despesas envolvidas  

·Atuais rubricas orçamentais

Segundo a ordem das rubricas do quadro financeiro plurianual e das rubricas orçamentais correspondentes.

Rubrica do quadro financeiro plurianual

Rubrica orçamental

Natureza das despesas

Participação

Número  

DD / DND 40 .

de países da EFTA 41

de países candidatos e potenciais candidatos 42

de outros países terceiros

outras receitas afetadas

Rubricas do QFP e rubricas orçamentais a determinar 43

DD / DND.

SIM

NÃO

NÃO

NÃO

Receitas provenientes de taxas (a Comissão cobrará as taxas)

DD / DND.

SIM

NÃO

NÃO

SIM

·Novas rubricas orçamentais, cuja criação é solicitada

Segundo a ordem das rubricas do quadro financeiro plurianual e das rubricas orçamentais correspondentes.

Rubrica do quadro financeiro plurianual

Rubrica orçamental

Natureza das despesas

Participação

Número  

DD / DND.

de países da EFTA

de países candidatos e potenciais candidatos

de outros países terceiros

outras receitas afetadas

[XX.YY.YY.YY]

DD / DND.

SIM / NÃO

SIM / NÃO

SIM / NÃO

SIM / NÃO

[XX.YY.YY.YY]

DD / DND.

SIM / NÃO

SIM / NÃO

SIM / NÃO

SIM / NÃO

[XX.YY.YY.YY]

DD / DND.

SIM / NÃO

SIM / NÃO

SIM / NÃO

SIM / NÃO

3.2.Impacto financeiro estimado da proposta nas dotações 

3.2.1.Síntese do impacto estimado nas dotações operacionais 

–    A proposta / iniciativa não acarreta a utilização de dotações operacionais

–    A proposta / iniciativa acarreta a utilização de dotações operacionais, como se explica seguidamente

Os montantes a seguir indicados são provisórios e continuam sujeitos ao resultado final das negociações sobre o QFP 2028-2034. Esta iniciativa será financiada por reafetação de fundos no âmbito dos programas operacionais do próximo QFP e, em parte, por despesas administrativas para pessoal. Nesta fase, não é possível indicar a contribuição de cada rubrica e programa do QFP, embora se espere que uma contribuição significativa provenha de programas no âmbito da rubrica 2 do QFP 2028-2034 (por exemplo, o Fundo Europeu de Competitividade, especialmente no âmbito da vertente «Liderança digital»). Estas estimativas foram elaboradas com base nas informações atualmente disponíveis e destinam-se a fornecer estimativas orçamentais exatas.

3.2.1.1.Dotações provenientes do orçamento votado

Em milhões de EUR (três casas decimais)

Rubrica do quadro financeiro plurianual

Número

DG CNECT

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 
2028-2034

APÓS 2034

TOTAL GLOBAL

2028

2029

2030

2031

2032

2033

2034

Dotações operacionais

Rubrica orçamental

Autorizações

(1a)

2,386

0,727

2,118

0,427

0,427

0,427

0,427

6,941

6,941

Pagamentos

(2a)

1,193

1,557

1,422

1,272

0,427

0,427

0,427

6,727

0,214

6,941

TOTAL das dotações

para a DG CNECT

Autorizações

=1a

2,386

0,727

2,118

0,427

0,427

0,427

0,427

6,941

0,000

6,941

Pagamentos

=2a

1,193

1,557

1,422

1,272

0,427

0,427

0,427

6,727

0,214

6,941

DG DIGIT

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 
2028-2034

APÓS 2034

TOTAL GLOBAL

2028

2029

2030

2031

2032

2033

2034

Dotações operacionais

Rubrica orçamental

Autorizações

(1a)

2,382

 

 

 

 

 

 

2,382

 

2,382

Pagamentos

(2a)

1,191

1,191

 

 

 

 

 

2,382

 

2,382

TOTAL das dotações

para a DG DIGIT

Autorizações

=1a

2,382

0,000

0,000

0,000

0,000

0,000

0,000

2,382

0,000

2,382

Pagamentos

=2a

1,191

1,191

0,000

0,000

0,000

0,000

0,000

2,382

0,000

2,382

A partir de 2029, o pedido VOBU corresponde ao montante líquido do qual já foram deduzidas as taxas previstas para a federação de computação em nuvem e para a contratação conjunta.

Total (DIGIT + CNECT)

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 2028-2034

APÓS 2034

TOTAL GLOBAL

2028

2029

2030

2031

2032

2033

2034

TOTAL das dotações operacionais

Autorizações

4)

4,768

0,727

2,118

0,427

0,427

0,427

0,427

9,323

0,000

9,323

Pagamentos

5)

2,384

2,748

1,422

1,272

0,427

0,427

0,427

9,109

0,214

9,323

TOTAL das dotações de natureza administrativa financiadas a partir da dotação de programas específicos

6)

0

0

0

0

0

0

0

0

0

0

TOTAL das dotações da RUBRICA 2

Autorizações

=4+6

4,768

0,727

2,118

0,427

0,427

0,427

0,427

9,323

0,000

9,323

do quadro financeiro plurianual

Pagamentos

=5+6

2,384

2,748

1,422

1,272

0,427

0,427

0,427

9,109

0,214

9,323



Rubrica do quadro financeiro plurianual

4

«Despesas administrativas»

Em milhões de EUR (três casas decimais)

DG CNECT

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 2028-2034

2028

2029

2030

2031

2032

2033

2034

 Recursos humanos

1,810

1,810

1,810

1,810

1,810

1,810

1,810

12,670

 Outras despesas administrativas

0,000

0,000

0,000

0,000

0,000

0,000

0,000

0,000

TOTAL para a DG CNECT

Dotações

1,810

1,810

1,810

1,810

1,810

1,810

1,810

12,670

DG: DIGIT

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 2028-2034

2028

2029

2030

2031

2032

2033

2034

 Recursos humanos

1,794

1,794

1,794

1,794

1,794

1,794

1,794

12,558

 Outras despesas administrativas

0,000

0,000

0,000

0,000

0,000

0,000

0,000

0,000

TOTAL para a DG DIGIT

Dotações

1,794

1,794

1,794

1,794

1,794

1,794

1,794

12,558

TOTAL das dotações da RUBRICA 4 do quadro financeiro plurianual

(Total das autorizações = total dos pagamentos)

3,604

3,604

3,604

3,604

3,604

3,604

3,604

25,228

Em milhões de EUR (três casas decimais)

 

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 2028-2034

APÓS

2034

TOTAL

GLOBAL

2028

2029

2030

2031

2032

2033

2034

TOTAL das dotações das RUBRICAS 1 a 4

do quadro financeiro plurianual 

Autorizações

8,372

4,331

5,722

4,031

4,031

4,031

4,031

34,551

0,000

34,551

Pagamentos

5,988

6,352

5,026

4,876

4,031

4,031

4,031

34,337

0,214

34,551

3.2.1.2.Dotações cobertas por taxas (EuroCloud e contratação conjunta de serviços em nuvem)

Em milhões de EUR (três casas decimais)

Rubrica do quadro financeiro plurianual

Número

DG CNECT

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 2028-2034

APÓS 2034

TOTAL GLOBAL

2028

2029

2030

2031

2032

2033

2034

Dotações operacionais financiadas por taxas

Rubrica orçamental

Autorizações

(1a)

0,000

2,940

4,410

5,880

2,570

2,570

2,570

20,939

 

20,939

Pagamentos

(2a)

0,000

2,940

4,410

5,880

2,570

2,570

2,570

20,939

20,939

Dotações de natureza administrativa financiadas por taxas

Rubrica orçamental

 

3)

 

 

 

 

 

 

 

TOTAL das dotações

Autorizações

=1a+3

0,000

2,940

4,410

5,880

2,570

2,570

2,570

20,939

0,000

20,939

para a DG CNECT

Pagamentos

=2a+3

0,000

2,940

4,410

5,880

2,570

2,570

2,570

20,939

20,939

DG DIGIT

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 2028-2034

APÓS 2034

TOTAL GLOBAL

2028

2029

2030

2031

2032

2033

2034

Dotações operacionais financiadas por taxas

Rubrica orçamental

Autorizações

(1a)

0,000

3,027

4,317

6,037

6,342

6,663

7,001

33,387

33,387

Pagamentos

(2a)

0,000

3,027

4,317

6,037

6,342

6,663

7,001

33,387

33,387

Dotações de natureza administrativa financiadas por taxas

Rubrica orçamental

 

3)

 

 

 

 

 

 

 

0

0

TOTAL das dotações

Autorizações

=1a+3

0,000

3,027

4,317

6,037

6,342

6,663

7,001

33,387

0,000

33,387

para a DG DIGIT

Pagamentos

=2a+3

0,000

3,027

4,317

6,037

6,342

6,663

7,001

33,387

33,387

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 2028-2034

APÓS 2034

TOTAL GLOBAL

2028

2029

2030

2031

2032

2033

2034

TOTAL das dotações operacionais

Autorizações

4)

0,000

5,967

8,727

11,917

8,912

9,233

9,570

54,326

0,000

54,326

Pagamentos

5)

0,000

5,967

8,727

11,917

8,912

9,233

9,570

54,326

54,326

TOTAL das dotações de natureza administrativa financiadas a partir da dotação de programas específicos

6)

TOTAL das dotações da RUBRICA 2

Autorizações

=4+6

0,000

5,967

8,727

11,917

8,912

9,233

9,570

54,326

0,000

54,326

do quadro financeiro plurianual

Pagamentos

=5+6

0,000

5,967

8,727

11,917

8,912

9,233

9,570

54,326

0,000

54,326

3.2.2.Estimativa das realizações com financiamento proveniente de dotações operacionais (não preencher para as agências descentralizadas)

Dotações de autorização em milhões de EUR (três casas decimais)

Indicar os objetivos e as realizações

Ano  
2024

Ano  
2025

Ano  
2026

Ano  
2027

Inserir os anos necessários para refletir a duração do impacto (ver ponto 1.6)

TOTAL

REALIZAÇÕES

Tipo 44

Custo médio

N.º

Custo

N.º

Custo

N.º

Custo

N.º

Custo

N.º

Custo

N.º

Custo

N.º

Custo

N.º total

Custo total

OBJETIVO ESPECÍFICO N.º 1 45 …

— Realização

— Realização

— Realização

Subtotal do objetivo específico n.º 1

OBJETIVO ESPECÍFICO N.º 2 …

— Realização

Subtotal do objetivo específico n.º 2

TOTAIS

3.2.3.Síntese do impacto estimado nas dotações administrativas 

–    A proposta / iniciativa não acarreta a utilização de dotações de natureza administrativa

–    A proposta / iniciativa acarreta a utilização de dotações de natureza administrativa, como se explica seguidamente

3.2.3.1. Dotações provenientes do orçamento votado

DOTAÇÕES VOTADAS

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL 2028-2034

2028

2029

2030

2031

2032

2033

2034

RUBRICA 4

Recursos humanos

3,604

3,604

3,604

3,604

3,604

3,604

3,604

25,228

Outras despesas administrativas

0,000

0,000

0,000

0,000

0,000

0,000

0,000

0,000

Subtotal RUBRICA 4

3,604

3,604

3,604

3,604

3,604

3,604

3,604

25,228

Com exclusão da RUBRICA 4

Recursos humanos

0,000

0,000

0,000

0,000

0,000

0,000

0,000

0,000

Outras despesas de natureza administrativa

0,000

0,000

0,000

0,000

0,000

0,000

0,000

0,000

Subtotal com exclusão da RUBRICA 4

TOTAL

3,604

3,604

3,604

3,604

3,604

3,604

3,604

25,228

O impacto estimado nas despesas e no pessoal para 2028 e anos seguintes é acrescentado apenas a título ilustrativo e não prejudica o próximo quadro financeiro plurianual. A fonte de financiamento e o âmbito das autorizações financeiras da União no período pós-2027 continuam sujeitos ao resultado das negociações interinstitucionais sobre o QFP 2028-2034 e são posteriormente determinados através do processo orçamental anual. Todas as dotações e recursos relativos ao pessoal a partir de 2028 são indicativos.

3.2.3.2.Dotações provenientes de receitas afetadas externas

Não aplicável.

3.2.3.3.Total das dotações

Ver quadro acima.

3.2.4.Necessidades estimadas de recursos humanos 

–    A proposta / iniciativa não acarreta a utilização de recursos humanos

–    A proposta / iniciativa acarreta a utilização de recursos humanos, como se explica seguidamente

3.2.4.1.Financiamento proveniente do orçamento votado

Estimativa a expressar em termos de equivalente a tempo completo (ETC)

DOTAÇÕES VOTADAS

Ano

Ano

Ano

Ano

Ano

Ano

Ano

2028

2029

2030

2031

2032

2033

2034

 Lugares do quadro do pessoal (funcionários e agentes temporários)

20 01 02 01 (na sede e nas representações da Comissão)

11

11

11

11

11

11

11

20 01 02 03 (delegações da UE)

0

0

0

0

0

0

0

01 01 01 01 (investigação indireta)

0

0

0

0

0

0

0

01 01 01 11 (investigação direta)

0

0

0

0

0

0

0

Outras rubricas orçamentais (especificar)

0

0

0

0

0

0

0

• Pessoal externo (em ETC)

20 02 01 (AC e PND da «dotação global»)

14

14

14

14

14

14

14

20 02 03 (AC, AL, PND, e JPD nas delegações)

0

0

0

0

0

0

0

Rubrica de apoio administrativo 
[XX.01.YY.YY]

— na sede

0

0

0

0

0

0

0

— em delegações da UE

0

0

0

0

0

0

0

01 01 01 02 (AC, PND — investigação indireta)

0

0

0

0

0

0

0

01 01 01 12 (AC, PND — investigação direta)

0

0

0

0

0

0

0

Outras rubricas orçamentais (especificar) — rubrica 7

0

0

0

0

0

0

0

Outras rubricas orçamentais (especificar) — com exclusão da rubrica 7

0

0

0

0

0

0

0

TOTAL

25

25

25

25

25

25

25

O impacto estimado nas despesas e no pessoal para 2028 e anos seguintes é acrescentado apenas a título ilustrativo e não prejudica o próximo quadro financeiro plurianual. A fonte de financiamento e o âmbito das autorizações financeiras da União no período pós-2027 continuam sujeitos ao resultado das negociações interinstitucionais sobre o QFP 2028-2034 e são posteriormente determinados através do processo orçamental anual. Todas as dotações e recursos relativos ao pessoal a partir de 2028 são indicativos.

3.2.4.2.Financiamento proveniente de receitas afetadas externas

Não aplicável.

3.2.4.3.Necessidades totais de recursos humanos

Pessoal necessário para executar a proposta (em ETC):

A cobrir pelo pessoal atualmente disponível do quadro dos serviços da Comissão

Pessoal adicional excecional*

A financiar no âmbito da rubrica 7 ou Investigação

A financiar pela rubrica BA

A financiar por taxas

Lugares do quadro de pessoal

5

6

n.a.

Pessoal externo (AC, PND, TT)

10

4

* O impacto estimado nas despesas e no pessoal para 2028 e anos seguintes é indicativo e não prejudica o próximo quadro financeiro plurianual. A fonte de financiamento e o âmbito das autorizações financeiras da União no período pós-2027 continuam sujeitos ao resultado das negociações interinstitucionais sobre o QFP 2028-2034, ao processo orçamental anual e ao mecanismo de direção.

No total, 15 ETC solicitados para a iniciativa já estão em funções e serão reafetados com a seguinte repartição:

–DG CNECT: 2 ETC em lugares do quadro de pessoal e 5 ETC em pessoal externo

–DG DIGIT: 3 ETC em lugares do quadro de pessoal e 5 ETC em pessoal externo

Além destes recursos existentes, a iniciativa exige 10 ETC de pessoal adicional excecional. Trata-se de 6 funcionários e 4 agentes contratuais, repartidos da seguinte forma entre a DG CNECT e a DG DIGIT:

–DG CNECT: 3 ETC em lugares do quadro de pessoal e 3 ETC em pessoal externo

–DG DIGIT: 3 ETC em lugares do quadro de pessoal e 1 ETC em pessoal externo

Estes recursos são solicitados para além dos atuais níveis de pessoal, a fim de assegurar a execução plena e eficaz da iniciativa. As novas tarefas introduzidas pela proposta não podem ser absorvidas pelos recursos humanos existentes das respetivas direções-gerais. Os recursos humanos adicionais necessários para a presente proposta não podem ser cobertos por reafetações no seio da direção-geral/serviço ou por reafetações a partir da reserva limitada de reafetações da Comissão.

Descrição das novas tarefas a desempenhar pela DG CNECT e pela DG DIGIT:

Funcionários e agentes temporários

Os funcionários e agentes temporários serão incumbidos de:

1.Determinar e gerir os programas de trabalho no âmbito do pilar 1 da iniciativa, incluindo o desenvolvimento de planos de projeto pormenorizados, orçamentos, afetação de recursos, indicadores-chave de desempenho e mecanismos de acompanhamento.

2.Elaborar documentos de orientação, atos delegados e avaliações de dependência, assegurar o secretariado da comitologia e supervisionar a execução da iniciativa, incluindo:

a.Elaboração de orientações, recomendações, modelos e instrumentos abrangentes para apoiar os Estados-Membros nos seus esforços de aplicação dos pilares 2 e 3 da iniciativa;

b.Elaboração de atos de execução, se necessário, por exemplo, sobre os requisitos aplicáveis aos membros da Federação EuroCloud e o procedimento de avaliação da sua aplicação;

c.Elaboração de relatórios de acompanhamento do mercado para identificar serviços de computação em nuvem para os quais a União tem um elevado nível de dependência de uma única ou de um número limitado de entidades jurídicas de países terceiros;

d.Prestação de serviços de secretariado, incluindo a elaboração de documentos e relatórios, coordenação com as partes interessadas;

e.Acompanhamento dos progressos da iniciativa em relação aos indicadores-chave de desempenho e marcos estabelecidos, identificação de possíveis problemas e riscos e prestação de assistência técnica e apoio aos Estados-Membros, conforme necessário;

f.Criação de um sistema de gestão de conhecimentos para recolher e partilhar boas práticas, ensinamentos retirados e conhecimentos especializados ao longo da iniciativa.

3.Elaborar cadernos de encargos para que um prestador externo crie, desenvolva e mantenha o repositório de serviços soberanos, e avalie e determine os procedimentos de governação subsequentes. Após a sua criação, auditar/avaliar regularmente uma amostra de serviços certificados que fazem parte do repositório, incluindo o desenvolvimento de protocolos de auditoria e metodologias de avaliação e/ou procedimentos de controlo da qualidade para garantir a fiabilidade das informações fornecidas.

4.Adquirir a plataforma da Federação EuroCloud e apoiar a criação da federação. Gerir os mecanismos de governação da federação, por exemplo, a certificação dos requisitos de adesão à federação, a avaliação dos pedidos dos Estados-Membros e de outros organismos do setor público para aderir à federação, o desenvolvimento e a aplicação de regras e políticas comuns para a participação na federação.

5.Criar sistemas atualmente inexistentes, no âmbito do quadro de contratação conjunta, incluindo a gestão da complexidade da contratação pública no domínio da IA e as relações com os Estados-Membros e as autoridades adjudicantes, e garantir que o quadro seja eficaz e eficiente. Tal incluirá tarefas como a criação e gestão dos processos de contratação pública para sistemas de computação em nuvem, software e IA, a coordenação com as organizações participantes e os prestadores de serviços, a gestão dos contratos e acordos com os prestadores de serviços e a garantia da conformidade com os regulamentos e políticas da UE.

6.Desenvolver e manter relações com as partes interessadas, incluindo os Estados-Membros, os representantes da indústria e outras, a fim de assegurar que a iniciativa seja bem coordenada, eficaz e reativa às necessidades das suas partes interessadas, incluindo a organização de reuniões, seminários e conferências regulares para facilitar a comunicação e a colaboração. Tal incluirá igualmente uma estreita cooperação com as autoridades competentes em matéria de medidas de investigação e execução, a fim de assegurar o cumprimento do título IV do ato legislativo.

Pessoal externo

O pessoal externo será incumbido de:

1.Gerir regularmente os projetos adjudicados no âmbito dos programas de trabalho do pilar 1, incluindo o acompanhamento dos seus progressos, a coordenação com os beneficiários e a verificação das prestações concretas e dos marcos do projeto, a fim de assegurar que são entregues atempadamente, dentro do orçamento e com as normas de qualidade exigidas. A iniciativa será executada no âmbito do próximo QFP e basear-se-á nos resultados de projetos existentes já aprovados ao abrigo do Horizonte Europa e do Programa Europa Digital, por exemplo, o Simpl e a Empresa Comum de Redes e Serviços Inteligentes, nomeadamente em coordenação com outras unidades.

2.Criar e explorar mecanismos de apoio para fornecer orientações aos Estados-Membros para a implantação de zonas de aceleração dos centros de dados, em especial durante os primeiros dois anos da iniciativa. Tal implicará a prestação de apoio ad hoc aos Estados-Membros na elaboração e execução das suas estratégias e planos nacionais. Após o período inicial, esta função evoluirá para um papel de coordenação mais ad hoc, centrado na prestação de apoio específico aos Estados-Membros, conforme necessário, e na garantia de que a iniciativa se mantém alinhada com as necessidades e prioridades das suas partes interessadas.

3.Estabelecer e gerir anualmente um estudo para monitorizar a capacidade computacional em toda a Europa, incluindo a definição do âmbito e da metodologia do estudo, a verificação dos dados recolhidos e a revisão das prestações concretas.

4.Gerir as atividades de contratação conjunta, em especial no que diz respeito ao aprovisionamento estratégico e à configuração do mercado, ou seja, o gabinete de gestão de fornecedores e a elaboração de especificações e requisitos técnicos para os serviços de computação em nuvem, IA e software.

5.Gerir numa base anual o repositório de serviços soberanos, nomeadamente supervisionando as atividades do contratante relacionadas com as operações do repositório, incluindo a gestão técnica do projeto, ou seja, assegurando que o contratante entrega o repositório de acordo com as especificações técnicas, os prazos e o orçamento acordados, acompanhando simultaneamente os processos do contratante para assegurar que o repositório cumpre as normas exigidas.

6.Gerir anualmente o contratante externo responsável pelas atividades administrativas, técnicas e operacionais da plataforma da Federação EuroCloud, bem como os aspetos técnicos da referida plataforma, incluindo a supervisão da arquitetura técnica e da infraestrutura.

3.2.5.Resumo do impacto estimado nos investimentos relacionados com tecnologias digitais

Obrigatório: a melhor estimativa dos investimentos relacionados com tecnologias digitais decorrentes da proposta / iniciativa deverá ser incluída no quadro seguinte.

Excecionalmente, quando necessário para a execução da proposta / iniciativa, as dotações no âmbito da rubrica 7 deverão ser apresentadas na rubrica designada.

As dotações no âmbito das rubricas 1-6 deverão refletir-se como «Despesas informáticas relativas a programas operacionais específicos». Estas despesas referem-se às dotações operacionais a utilizar para reutilizar / comprar / desenvolver plataformas / ferramentas informáticas diretamente ligadas à execução da iniciativa e aos investimentos associados (por exemplo, licenças, estudos, armazenamento de dados, etc.). As informações constantes deste quadro deverão ser coerentes com os dados apresentados no ponto 4, «Dimensões digitais».

TOTAL das dotações digitais e informáticas

Ano

Ano

Ano

Ano

Ano

Ano

Ano

TOTAL QFP 2028-2034

2028

2029

2030

2031

2032

2033

2034

RUBRICA 4

Despesas informáticas (institucionais) 

0

0

0

0

0

0

0

0

Subtotal RUBRICA 4

0

0

0

0

0

0

0

0

Com exclusão da RUBRICA 4

Despesas informáticas relativas a programas operacionais específicos

0

0

0

0

0

0

0

0

Subtotal com exclusão da RUBRICA 4

0

0

0

0

0

0

0

0

 

TOTAL

0

0

0

0

0

0

0

0

3.2.6.Compatibilidade com o atual quadro financeiro plurianual 

A proposta / iniciativa:

–    pode ser integralmente financiada por meio da reafetação de fundos no quadro da rubrica pertinente do quadro financeiro plurianual (QFP)

Sem prejuízo das negociações sobre o próximo QFP, as dotações afetadas às atividades relacionadas com o Regulamento Desenvolvimento da Nuvem e da IA a partir de 2028 serão cobertas por reafetações do FEC no âmbito do QFP 2028-2034 e, em parte, por taxas.

–    requer o recurso à margem não afetada na rubrica em causa do QFP e/ou o recurso a instrumentos especiais tais como definidos no Regulamento QFP

–    requer uma revisão do QFP

3.2.7.Participação de terceiros no financiamento 

A proposta / iniciativa:

–    não prevê o cofinanciamento por terceiros

–    prevê o cofinanciamento por terceiros, a seguir estimado:

Dotações em milhões de EUR (três casas decimais)

Ano  
2028

Ano  
2029

Ano  
2030

Ano  
2031

Ano  
2032

Ano  
2033

Ano  
2034

Total

Especificar o organismo de cofinanciamento 

TOTAL das dotações cofinanciadas

 
3,3.    Impacto estimado nas receitas 

–    A proposta / iniciativa não tem impacto financeiro nas receitas

–    A proposta / iniciativa tem o seguinte impacto financeiro:

–    nos recursos próprios

–    noutras receitas

–    indicar, se as receitas forem afetadas a rubricas de despesas

Em milhões de EUR (três casas decimais)

Rubrica orçamental das receitas:

Dotações disponíveis para o exercício em curso

Impacto da proposta / iniciativa 46

Ano 2028

Ano 2029

Ano 2030

Ano 2031

Ano 2032

Ano 2033

Ano 2034

Taxa de serviço de contratação conjunta de serviços em nuvem (DG DIGIT)

0,000

3,027

4,317

6,037

6,342

6,663

7,001

Taxa da federação de computação em nuvem (DG CNECT)

0,000

2,940

4,410

5,880

2,570

2,570

2,570

Relativamente às receitas que serão «afetadas», especificar as rubricas orçamentais de despesas envolvidas.

Taxa de serviço de contratação conjunta de serviços em nuvem:

As receitas afetadas serão utilizadas para cobrir as despesas orçamentais relacionadas com o sistema de corretagem criado para o regime de contratação conjunta. As receitas serão afetadas para apoiar os custos operacionais do sistema, incluindo os custos de pessoal externo, ferramentas e sistemas.

A repartição das receitas afetadas será, em média, a seguinte: cerca de 50 % serão afetados para cobrir custos operacionais e administrativos, por exemplo, estudos e investigação para fundamentar decisões de contratação pública, ferramentas e sistemas de gestão comunitária para apoiar a comunicação e a colaboração entre as organizações participantes, facilitadores técnicos e integração de plataformas; cerca de 30 % serão afetados para cobrir os custos de desenvolvimento e manutenção das ferramentas e sistemas necessários, tais como plataformas e mercados de contratos públicos, sistemas de gestão do ciclo de vida dos contratos, ferramentas de gestão de carteiras e da procura; cerca de 20 % serão afetados para cobrir os custos de pessoal externo especializado adicional, por exemplo, para aquisição de software, atividades de proteção de dados, serviços de apoio administrativo, FinOps e ContractOps para gerir aspetos contratuais, gestão de carteiras e da procura.

Esta dotação visa assegurar que as receitas afetadas sejam utilizadas apenas para cobrir os custos operacionais do sistema e as despesas orçamentais relacionadas com o sistema de corretagem. Estes custos serão imputados com base nas necessidades reais da procura, assegurando que os recursos são utilizados de forma eficiente para apoiar o regime de contratação conjunta.

Taxa da federação de computação em nuvem:

As receitas afetadas serão utilizadas para cobrir as despesas orçamentais relacionadas com os serviços e a plataforma criados para a Federação EuroCloud. As receitas serão afetadas para apoiar os custos operacionais do sistema, incluindo os custos de pessoal externo, ferramentas e sistemas.

As despesas necessárias para financiar a federação consistem em custos operacionais e de desenvolvimento. Uma parte significativa está relacionada com o desenvolvimento e a manutenção da plataforma. Prevê-se que os custos de desenvolvimento sejam mais elevados durante os primeiros anos, refletindo a fase inicial de implantação. A partir do quarto ano, os custos cobrirão as operações correntes, o apoio técnico e as atualizações periódicas. O contrato de manutenção incluirá a garantia de qualidade e a avaliação do desempenho realizadas por um contratante externo, estimadas em cerca de 10 % do valor total do contrato, com base em contratos públicos semelhantes. Os custos operacionais incluem o custo de peritos técnicos externos (10 perfis) para além dos ETC internos que serão responsáveis pela coordenação e gestão do projeto (ver acima a descrição das novas tarefas a realizar pela DG CNECT). A sua participação aumentará progressivamente, com cerca de 40 % da capacidade no primeiro ano, 80 % no segundo ano e atingindo a capacidade total a partir do terceiro ano, em consonância com as crescentes necessidades operacionais da federação. Outras despesas incluem os custos das infraestruturas informáticas, tais como serviços de alojamento e ferramentas relacionadas com a segurança, que são necessários para garantir a fiabilidade, a escalabilidade e a proteção da plataforma.

Esta dotação visa assegurar que as receitas afetadas sejam utilizadas para cobrir os custos operacionais do sistema e as despesas orçamentais relacionadas com os serviços prestados. Estes custos serão imputados com base nas necessidades reais da procura, assegurando que os recursos são utilizados de forma eficiente para apoiar a Federação EuroCloud. Os custos iniciais de estabelecimento podem ser suportados pelo orçamento geral da União e reembolsados pelas autoridades participantes durante um período definido através das taxas.

Outras observações (por exemplo, método / fórmula de cálculo do impacto nas receitas ou quaisquer outras informações).

Taxa de serviço de contratação conjunta de serviços em nuvem:

A taxa destina-se a cobrir os custos operacionais das atividades de contratação pública (contratação interinstitucional, contratação conjunta e atividades de central de compras) e eventuais atividades de contratação auxiliares.

Os pagadores da taxa seriam as autoridades adjudicantes participantes. A taxa aumentaria o preço para as autoridades adjudicantes. No entanto, esta será fixada de modo a cobrir apenas os custos necessários para administrar as atividades de contratação, uma vez que o objetivo desta contratação conjunta seria permitir negociar melhores condições e preços mais baixos para todas as autoridades adjudicantes e facilitar a adoção em grande escala de tecnologias em evolução constante.

As taxas são calculadas proporcionalmente por transação ou através de uma taxa fixa por contrato adjudicado subsequente, conforme especificado nos documentos do concurso. As taxas serão calculadas com base numa previsão anual do consumo dos beneficiários e serão cobradas anualmente antes da execução dos contratos. As taxas cobradas às autoridades adjudicantes participantes não podem exceder os custos verificáveis incorridos pela Comissão. Serão recalculadas todos os anos, proporcionalmente ao volume de trabalho previsto e aos custos incorridos. A data de início da cobrança da taxa seria 2029, de modo a permitir um processo de criação inicial. A taxa será cobrada através dos serviços em linha existentes para faturação e cobrança de pagamentos junto das autoridades adjudicantes participantes.

As receitas anuais previstas dependem tanto do número de autoridades participantes (beneficiários) como das suas compras médias esperadas. As receitas provenientes das taxas terão de atingir aproximadamente 6 milhões de EUR por ano para cobrir a média dos custos anuais previstos. Com base em estimativas sobre a participação, este valor deverá ser alcançável com uma taxa anual média de 2 % aplicada às despesas por autoridade. Se as despesas totais excederem este nível, por exemplo, devido à participação de mais autoridades, a despesas médias mais elevadas por autoridade, ou a ambas as situações, a taxa diminuirá proporcionalmente. As receitas provenientes da taxa serão utilizadas para financiar a totalidade dos custos operacionais do mecanismo de contratação pública, acima explicados.

A Comissão apresenta ao Parlamento Europeu e ao Conselho um relatório sobre o montante global dos custos incorridos com as atividades de contratação pública e o montante total das taxas cobradas.

Taxa da federação de computação em nuvem:

A taxa destina-se a cobrir os custos operacionais de criação e gestão da Federação EuroCloud, incluindo a avaliação dos pedidos de adesão e a facilitação da partilha de serviços de centro de dados e de serviços de computação em nuvem através do desenvolvimento da plataforma da Federação EuroCloud.

Os pagadores da taxa seriam os membros da federação. A taxa aumentaria ligeiramente os custos globais para os participantes. No entanto, será rigorosamente calibrada de modo a cobrir os custos administrativos e operacionais essenciais ao funcionamento da federação. Espera-se que tal gere ganhos de eficiência e poupanças de custos. Ao permitir que os membros troquem capacidade e utilizem recursos inativos, os participantes podem aceder a serviços a taxas mais favoráveis do que as disponíveis no mercado aberto. Este modelo de partilha pode reduzir a necessidade de contratação externa e melhorar a utilização global dos recursos, especialmente a curto e médio prazo. Embora a taxa introduza um custo marginal, este é contrabalançado pelos benefícios económicos decorrentes da colaboração, de uma melhor utilização da capacidade e de preços mais competitivos no âmbito da federação.

A Comissão adota atos de execução para estabelecer regras pormenorizadas relativas à determinação das taxas a cobrar pela Comissão, especificando os custos estimados imputáveis às atividades pelas quais são cobradas taxas, os montantes individuais das taxas a cobrar, bem como as formas e condições de pagamento das mesmas.

A quota seria estruturada como um mecanismo de recuperação de custos, proporcional ao número de entidades participantes na federação. O objetivo é cobrir os custos, reduzindo progressivamente os encargos financeiros para cada membro à medida que o número de participantes aumenta.

Prevê-se que a adesão aumente ao longo do tempo, com cerca de 20 % das entidades elegíveis a aderirem no primeiro ano, 40 % no segundo ano, 60 % no terceiro ano e cerca de 80 % no quarto ano, antes de se alcançar a participação plena no quinto ano. O primeiro ano seria dedicado à criação da federação, pelo que não se aplicaria uma quota total. Com base nas estimativas realizadas, a partir do segundo ano, a quota poderia ser fixada em cerca de 75 000 EUR por membro, refletindo o número relativamente baixo de participantes. À medida que mais entidades adiram e a base de custos seja partilhada por um grupo mais vasto, a taxa poderá diminuir gradualmente e atingir cerca de 30 000 EUR, uma vez atingida a plena capacidade. Prevê-se que o regime atinja um limiar de rentabilidade por volta do quarto ano. Nessa fase, a estrutura das taxas estabilizaria num nível suficiente para sustentar as operações sem gerar um excedente considerável, em conformidade com o princípio de recuperação de custos.

A data de início da cobrança da taxa seria 2029, de modo a permitir um processo de criação inicial. A taxa será cobrada através dos serviços em linha para faturação e cobrança de pagamentos junto das autoridades participantes.

As receitas anuais estimadas dependeriam do número de membros participantes e da quota aplicável. Com base numa quota média de cerca de 75 000 EUR por membro, as receitas anuais atingiriam cerca de 4,4 milhões de EUR por ano para cobrir os custos operacionais anuais médios previstos para a federação, incluindo os custos fixos iniciais. À medida que a participação aumenta, os custos de administração da federação seriam repartidos por um número maior de membros. Consequentemente, a taxa por membro diminuiria proporcionalmente, com as receitas anuais a estabilizarem a um nível inferior, por exemplo, de cerca de 2,6 milhões de EUR por ano.

A Comissão apresenta ao Parlamento Europeu e ao Conselho um relatório sobre o montante global dos custos incorridos com as atividades da federação e o montante total das taxas cobradas. A periodicidade dos relatórios ainda está por determinar.

A utilização de receitas afetadas para a contratação conjunta e para a Federação EuroCloud constitui uma oportunidade de política orçamental que visa assegurar um fluxo de financiamento específico e estável para estas iniciativas. Ao afetar as receitas da taxa a fins específicos, a Comissão pode garantir que os fundos são utilizados de forma eficiente e eficaz para apoiar o desenvolvimento de um ecossistema europeu de computação em nuvem. Esta abordagem justifica-se pela necessidade de proporcionar um quadro financeiro claro e previsível para ambas as iniciativas no âmbito do Regulamento Desenvolvimento da Nuvem e da IA, o que permitirá planeá-las e executá-las de forma estratégica e a longo prazo.

Em termos de conformidade com os princípios orçamentais da universalidade e da unidade, a utilização das receitas afetadas justifica-se pelo facto de estas iniciativas serem concebidas para apoiar objetivos políticos específicos e claramente definidos, ou seja, o desenvolvimento de um ecossistema europeu de computação em nuvem para a partilha de capacidade não utilizada entre os Estados-Membros e a contratação conjunta de serviços em nuvem para alcançar ganhos de eficiência e economias de escala. As receitas provenientes das taxas serão utilizadas para financiar despesas específicas diretamente relacionadas com a consecução destes objetivos, conforme especificado acima nas secções respetivas relativas a ambas as atividades. Ao utilizar as receitas afetadas, a Comissão pode assegurar que os fundos são utilizados de forma orientada e eficiente, sem afetar o equilíbrio global do orçamento da União. Além disso, a utilização das receitas afetadas é coerente com o princípio da unidade, uma vez que permitirá à Comissão executar estas iniciativas de forma coerente e coordenada, evitando a duplicação de esforços e assegurando que os fundos sejam utilizados para apoiar um objetivo europeu comum. A Comissão assegurará igualmente que a utilização de receitas afetadas seja transparente e responsável, mediante a apresentação regular de relatórios e a avaliação dos progressos e do impacto da iniciativa.

Além disso, a Comissão terá em conta a necessidade de evitar potenciais distorções ou desigualdades no tratamento dos diferentes prestadores de serviços de computação em nuvem e assegurará que a utilização das receitas afetadas seja justa, proporcionada e não discriminatória. A Comissão consultará igualmente as partes interessadas pertinentes para assegurar que a iniciativa é concebida e executada de forma a responder às suas necessidades e preocupações.

É importante notar que apenas os custos operacionais das duas iniciativas, conforme acima referidos, serão financiados pelas receitas afetadas geradas pelas taxas. Ao invés, os custos administrativos não serão cobertos pelas receitas afetadas.

A Comissão adotou uma abordagem prudente para atenuar os riscos de uma situação em que as taxas não se concretizem no montante e no calendário previstos. No caso da contratação conjunta, se as taxas não se concretizarem, tal significaria que não seria criado qualquer sistema e que a iniciativa não incorreria em quaisquer custos significativos. Por outro lado, a Federação EuroCloud baseia-se em estudos preexistentes e em provas atuais do interesse dos Estados-Membros nesta iniciativa. Além disso, os principais custos associados à iniciativa já estão cobertos pelo atual quadro financeiro plurianual, no âmbito do orçamento já atribuído à Comissão, o que reduz, no seu conjunto, este risco financeiro. De um modo geral, esta abordagem permitirá à Comissão ajustar os seus planos sem incorrer em riscos financeiros significativos e ser mais flexível para adaptar a sua afetação de recursos conforme necessário, a fim de assegurar o êxito destas iniciativas.

4.Dimensões digitais

4.1.Requisitos de relevância digital

Descrição de âmbito geral dos requisitos com relevância digital e das categorias conexas (dados, digitalização e automatização dos processos, soluções digitais e serviços públicos digitais).

Referência ao requisito

Descrição do requisito

Intervenientes afetados ou abrangidos pelo requisito

Processos de âmbito geral

Categorias

TÍTULO II ATIVIDADES DE INVESTIGAÇÃO, DESENVOLVIMENTO E IMPLANTAÇÃO PARA O ECOSSISTEMA DA COMPUTAÇÃO EM NUVEM E DA IA

Artigo 7.º Estratégias nacionais para a computação em nuvem e a IA

Os Estados-Membros notificam a Comissão das suas estratégias nacionais.

Comissão Europeia

Autoridades nacionais competentes

Notificação

Dados

TÍTULO III CAPACIDADES DOS CENTROS DE DADOS

Artigo 14.º Designação de projetos estratégicos de centros de dados

Os pedidos de designação de um projeto estratégico de centro de dados fornecem todas as informações necessárias e pertinentes para demonstrar que o projeto cumpre os critérios aplicáveis.

Operadores de projetos

Comissão Europeia

 

Acompanhamento analítico de pedidos

Dados

TÍTULO III CAPACIDADES DOS CENTROS DE DADOS

Artigo 15.º Acompanhamento do défice de capacidade

A Comissão acompanha a capacidade de computação disponível na União, incluindo a capacidade de computação periférica, o volume da procura de capacidade dos centros de dados e a dimensão do défice de capacidade.

Comissão Europeia

Autoridades nacionais competentes

Recolha de dados

Dados

TÍTULO IV
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Um prestador de serviços de computação em nuvem que pretenda ser reconhecido como oferecendo um nível de garantia da União apresenta um pedido de reconhecimento à autoridade nacional competente do local de estabelecimento.

Prestadores de serviços de computação em nuvem

Autoridades nacionais competentes

Mecanismo de supervisão

Dados

TÍTULO IV
AUTONOMIA

Artigo 19.º Autoavaliação da conformidade

O prestador de serviços de computação em nuvem pode emitir uma autoavaliação da conformidade para demonstrar a conformidade com o nível de garantia 1 da União. Estes documentos devem ser facultados ao público.

Prestadores de serviços de computação em nuvem

Autoridades nacionais competentes

Comissão Europeia

Mecanismo de supervisão

Dados

TÍTULO IV
AUTONOMIA

Artigo 20.º Auditoria independente

Estabelece a possibilidade de auditorias independentes para os níveis de garantia 2, 3 e 4 da União. Disposições relativas aos aspetos de dados no contexto dessas auditorias.

Prestadores de serviços de computação em nuvem

Organizações de auditoria

Comissão Europeia

Mecanismo de supervisão

Dados

TÍTULO IV
AUTONOMIA

Artigo 21.º Conteúdo e qualidade dos elementos de prova de auditoria

As auditorias devem basear-se nos anexos II (Critérios para os níveis de garantia da União) e III (Elementos de prova de auditoria para o procedimento de auditoria). Devem ser suficientemente completas e fiáveis.

Prestadores de serviços de computação em nuvem

Organizações de auditoria

Comissão Europeia

Qualidade dos dados

Dados

TÍTULO IV
AUTONOMIA

Artigo 22.º Repositório central de serviços de computação em nuvem

A Comissão cria e mantém um repositório específico de serviços de computação em nuvem que tenham obtido reconhecimento relativamente a um nível de garantia da União.

A autoridade nacional competente do local de estabelecimento que procede à verificação regista os serviços auditados no repositório central. Qualquer revogação de um reconhecimento é publicada e permanece publicada no registo central durante cinco anos.

O repositório central é disponibilizado ao público pela Comissão e regularmente atualizado pela Comissão e pelas autoridades nacionais competentes do local de estabelecimento num sítio Web específico e facilmente acessível.

Comissão Europeia

Autoridades nacionais competentes

 Repositório

Solução digital

Dados

Serviço público digital

TÍTULO IV
AUTONOMIA

Artigo 23.º Obrigações de transparência

Ao tomar conhecimento de informações ou de alterações substanciais das circunstâncias relativas aos serviços de computação em nuvem que possam afetar o relatório/parecer de auditoria, o prestador de serviços notifica, sem demora injustificada, a organização de auditoria e a autoridade nacional competente do local de estabelecimento.

Se os resultados do relatório e do parecer de auditoria tiverem de ser alterados ou anulados, a organização de auditoria notifica, sem demora injustificada, a autoridade nacional competente e a Comissão.

Se os resultados do reconhecimento tiverem de ser alterados ou anulados, a autoridade nacional competente do local de estabelecimento notifica, sem demora injustificada, as autoridades nacionais competentes dos outros Estados-Membros e a Comissão.

Prestadores de serviços de computação em nuvem

Organizações de auditoria

Autoridades nacionais competentes

Comissão Europeia

Notificação

Dados

TÍTULO IV
AUTONOMIA

Artigo 24.º

Sanções e indemnizações

Os Estados-Membros notificam à Comissão, o mais rapidamente possível, as regras relativas a sanções e indemnizações, bem como qualquer alteração subsequente das mesmas.

Autoridades nacionais competentes

Comissão Europeia

Notificação

Dados

TÍTULO IV
AUTONOMIA

Artigo 25.º Autoridades nacionais competentes

Cada Estado-Membro designa uma ou mais autoridades nacionais competentes. Os Estados-Membros notificam a lista de autoridades à Comissão. A Comissão mantém um registo público das autoridades.

Comissão Europeia

Autoridades nacionais competentes

Designação das autoridades competentes

Dados

TÍTULO IV
AUTONOMIA

Artigo 27.º Assistência mútua

Fluxos de dados no contexto da cooperação entre as autoridades nacionais competentes.

Autoridades nacionais competentes

Comissão Europeia

Intercâmbio de dados

Dados

TÍTULO IV
AUTONOMIA

Artigo 89.º Cooperação transfronteiriça

Fluxos de dados no contexto da cooperação transfronteiriça.

Autoridades nacionais competentes

Comissão Europeia

Intercâmbio de dados

Dados

TÍTULO IV
AUTONOMIA

Artigo 29.º Avaliações dos riscos

Os Estados-Membros devem realizar uma ou mais avaliações dos riscos, tendo na máxima conta as orientações emitidas pela Comissão. Os Estados-Membros notificam os resultados das avaliações dos riscos à Comissão.

Para efeitos das orientações, a Comissão tem o direito de solicitar informações aos prestadores de serviços de computação em nuvem.

Estados-Membros

Comissão Europeia

Prestadores de serviços de computação em nuvem

Avaliação dos riscos

Dados

TÍTULO IV
AUTONOMIA

Artigo 33.º Acompanhamento de contratos públicos para soluções inovadoras no domínio da computação em nuvem e da IA

Os Estados-Membros comunicam anualmente à Comissão determinadas informações relativas ao acompanhamento de contratos públicos para serviços de computação em nuvem e sistemas de IA inovadores.

Estados-Membros

Comissão Europeia

Comunicação de informações

Dados

TÍTULO IV
AUTONOMIA

Artigo 34.º Criação da Federação Europeia de Serviços em Nuvem do Setor Público

A Comissão cria uma plataforma para a Federação EuroCloud.

Comissão Europeia

Entidades da União

Organismos do setor público

Requisitos para uma solução digital

Serviço público digital

Solução digital

TÍTULO IV AUTONOMIA

Artigo 37.º Atividades de contratação pública da Comissão

A Comissão pode criar e gerir uma plataforma de contratação conjunta que inclua serviços que possam ser utilizados para facilitar a realização das atividades de contratação pública ao abrigo deste capítulo.

Comissão Europeia

Requisitos para uma solução digital

Solução digital

TÍTULO IV
AUTONOMIA

Artigo 42.º Partilha e reutilização de software 

Ao disponibilizar para reutilização software sobre o qual detenha direitos de propriedade intelectual, ao abrigo de uma licença de código-fonte aberto, uma entidade da União ou um organismo do setor público disponibiliza o software para reutilização num catálogo ou repositório ligado ao Catálogo SFA da UE.

Entidades da União

Organismos do setor público

Comissão Europeia

Catálogo

Solução digital

TÍTULO IV
AUTONOMIA

Artigo 43.º Catálogo de Soluções de Fonte Aberta da UE

A Comissão fornece e mantém um Catálogo de Soluções de Fonte Aberta da UE como catálogo centralizado para aceder ao software disponibilizado para reutilização por entidades da União e organismos do setor público. 

O Catálogo SFA da UE é alojado no portal Europa Interoperável.

A Comissão decide sobre o pedido de qualquer entidade da União ou organismo do setor público que detenha ou mantenha um catálogo ou repositório no sentido de obter a ligação do mesmo ao Catálogo SFA da UE e de o tornar acessível através deste.

Comissão Europeia

Catálogo

Solução digital

4.2.Dados

Descrição de âmbito geral dos dados abrangidos

Tipo de dados

Referência aos requisitos

Norma e/ou especificação (se aplicável)

Estratégias nacionais dos Estados-Membros

TÍTULO II ATIVIDADES DE INVESTIGAÇÃO, DESENVOLVIMENTO E IMPLANTAÇÃO PARA O ECOSSISTEMA DA COMPUTAÇÃO EM NUVEM E DA IA

Artigo 7.º Estratégias nacionais para a computação em nuvem e a IA

Requisitos mínimos de conteúdo para as estratégias nacionais.

Dados relativos aos pedidos de reconhecimento como projeto estratégico

TÍTULO III CAPACIDADES DOS CENTROS DE DADOS

Artigo 14.º Designação de projetos estratégicos de centros de dados

Fornecer todas as informações necessárias e pertinentes para demonstrar que o projeto cumpre os critérios aplicáveis.

Estatísticas e dados necessários para o acompanhamento do défice de capacidade

TÍTULO III CAPACIDADES DOS CENTROS DE DADOS

Artigo 15.º Acompanhamento do défice de capacidade

n.a.

Dados no contexto da apresentação de pedidos por prestadores de serviços que pretendam ser reconhecidos como oferecendo um nível de garantia da União

TÍTULO IV AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

n.a.

Declaração UE de conformidade

TÍTULO IV AUTONOMIA

Artigo 19.º Autoavaliação da conformidade

n.a.

Relatório de auditoria apresentado para reconhecimento e intercâmbios conexos

TÍTULO IV AUTONOMIA

Artigo 20.º Auditoria independente

Artigo 21.º Conteúdo e qualidade dos elementos de prova de auditoria

Qualidade dos dados: suficientemente completos e fiáveis; conteúdo mínimo das auditorias.

Dados sobre os serviços que obtêm reconhecimento

TÍTULO IV AUTONOMIA

Artigo 22.º Repositório central de serviços de computação em nuvem

O repositório central contém informações sobre serviços de computação em nuvem que tenham sido reconhecidos ao abrigo de níveis de garantia específicos da União

Notificação de tomada de conhecimento de informações ou alterações substanciais das circunstâncias relativas aos serviços de computação em nuvem que possam afetar o relatório/parecer de auditoria ou reconhecimento e os fluxos de dados conexos

TÍTULO IV AUTONOMIA

Artigo 23.º Obrigações de transparência

n.a.

Notificação das regras e medidas relativas às sanções

TÍTULO IV AUTONOMIA

Artigo 24.º Sanções e indemnizações

n.a.

Dados sobre as autoridades nacionais competentes designadas

TÍTULO IV AUTONOMIA

Artigo 25.º Autoridades nacionais competentes

n.a.

Dados utilizados no contexto da cooperação entre as autoridades nacionais competentes

TÍTULO IV AUTONOMIA

Artigo 27.º Assistência mútua

n.a.

Dados utilizados no contexto da cooperação transfronteiriça

TÍTULO IV  
AUTONOMIA

Artigo 28.º Cooperação transfronteiriça

n.a.

Avaliações dos riscos realizadas pelos Estados-Membros

TÍTULO IV  
AUTONOMIA

Artigo 29.º Avaliações dos riscos

n.a.

Informações fornecidas à Comissão pelos prestadores para orientação

TÍTULO IV  
AUTONOMIA

Artigo 29.º Avaliações dos riscos

n.a.

Dados relativos ao acompanhamento de contratos públicos para serviços de computação em nuvem e sistemas de IA inovadores

TÍTULO IV  
AUTONOMIA

Artigo 33.º Contratos públicos para soluções inovadoras

n.a.

Alinhamento com a Estratégia Europeia para os Dados

Explicação da forma como os requisitos estão alinhados com a Estratégia Europeia para os Dados

A proposta é coerente com as regras relativas à mudança entre serviços de tratamento de dados introduzidas pelo Regulamento dos Dados. Ao permitir a mudança e eliminar as principais fontes de vinculação a um prestador, o Regulamento dos Dados procura assegurar que os prestadores de serviços de computação em nuvem na UE concorram em termos de qualidade, inovação e preço. Procura permitir que os utilizadores de serviços de computação em nuvem escolham livremente o prestador que melhor satisfaz as suas necessidades e combinem ofertas de diferentes prestadores numa abordagem multinuvem. No entanto, o Regulamento dos Dados não contém elementos que configurem uma oferta mais competitiva de serviços da UE de computação em nuvem nem que incentivem a entrada no mercado de um conjunto mais diversificado de prestadores de serviços de computação em nuvem. O Regulamento dos Dados abre caminho a uma possível redução das dependências em relação a prestadores de países terceiros, mas não traça o caminho para um setor da computação em nuvem da UE mais soberano e fiável. No entanto, as disposições relativas à interoperabilidade e à mudança de serviços de computação em nuvem permitem que os utilizadores adiram mais fortemente aos serviços europeus de computação em nuvem. O Regulamento dos Dados é, por conseguinte, um facilitador da proposta.

Alinhamento com o princípio da declaração única

Explicação da forma como foi examinado o princípio da declaração única e como foi explorada a possibilidade de reutilização dos dados existentes

O princípio da declaração única foi devidamente tido em conta e será sistematicamente aplicado sempre que pertinente. Tal aplica-se sobretudo:

a)Às estatísticas e dados necessários para o acompanhamento do défice de capacidade;

b)Aos dados sobre os serviços que obtêm o reconhecimento;

c)Às informações fornecidas à Comissão para a análise de mercado.

Explicação da forma como os dados recentemente criados são localizáveis, acessíveis, interoperáveis e reutilizáveis e cumprem normas de elevada qualidade

Serão disponibilizadas soluções digitais para garantir que os novos dados criados são localizáveis, acessíveis, interoperáveis​e reutilizáveis. Os requisitos mínimos de conteúdo promoverão normas de elevada qualidade para os dados.

Fluxos de dados

Tipo de dados

Referência aos requisitos

Intervenientes que fornecem os dados

Intervenientes que recebem os dados

Fator que desencadeia o intercâmbio de dados

Frequência (se aplicável)

Estratégias nacionais dos Estados-Membros

TÍTULO II ATIVIDADES DE INVESTIGAÇÃO, DESENVOLVIMENTO E IMPLANTAÇÃO PARA O ECOSSISTEMA DA COMPUTAÇÃO EM NUVEM E DA IA

Artigo 7.º Estratégias nacionais para a computação em nuvem e a IA

Estados-Membros

Comissão Europeia

No prazo de três meses a contar da adoção de uma estratégia nacional

Por cada adoção/revisão

Dados relativos aos pedidos de reconhecimento como projeto estratégico

TÍTULO III CAPACIDADES DOS CENTROS DE DADOS

Artigo 14.º Designação de projetos estratégicos de centros de dados

Requerente da designação de um projeto estratégico

Comissão Europeia

Candidatura durante convites abertos à manifestação de interesse

//

Dados no contexto da apresentação de pedidos por prestadores de serviços de computação em nuvem que pretendam prestar serviços a entidades da União e a organismos do setor público

TÍTULO IV  
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Prestador de serviços de computação em nuvem requerente

Autoridade nacional competente do local de estabelecimento

Pedido apresentado para a prestação de serviços a entidades da União e a organismos do setor público

//

Dados no contexto da apresentação de pedidos por serviços de computação em nuvem que pretendam prestar serviços a entidades da União e a organismos do setor público: resultado do pedido (rejeitar, solicitar elementos de prova adicionais, reconhecer o serviço do prestador)

TÍTULO IV  
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Autoridade nacional competente

Prestador de serviços de computação em nuvem requerente

Conclusão sobre o reconhecimento inicial

//

Dados no contexto da apresentação de pedidos por serviços de computação em nuvem que pretendam prestar serviços a entidades da União e a organismos do setor público: distribuição da conclusão para revisão

TÍTULO IV  
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Autoridade nacional competente

Todas as autoridades nacionais competentes

Prestador de serviços de computação em nuvem notificado de um reconhecimento

//

Dados no contexto da apresentação de pedidos por serviços de computação em nuvem que pretendam prestar serviços a entidades da União e a organismos do setor público: objeções

TÍTULO IV  
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Todas as autoridades nacionais competentes

Autoridade nacional competente

A autoridade nacional competente tem objeções a uma conclusão de uma autoridade nacional competente do local de estabelecimento

//

Dados no contexto da apresentação de pedidos por serviços de computação em nuvem que pretendam prestar serviços a entidades da União e a organismos do setor público: processos remetidos à Comissão

TÍTULO IV  
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Autoridades nacionais competentes

Comissão Europeia

As autoridades nacionais competentes não conseguem chegar a acordo

//

Dados no contexto da apresentação de pedidos por serviços de computação em nuvem que pretendam prestar serviços a entidades da União e a organismos do setor público: decisão da Comissão relativa a um processo remetido

TÍTULO IV  
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Comissão Europeia

Autoridades nacionais competentes

A Comissão toma uma decisão sobre um processo em que as autoridades nacionais competentes estavam em desacordo

//

Dados no contexto da apresentação de pedidos por serviços de computação em nuvem que pretendam prestar serviços a entidades da União e a organismos do setor público: pedido de informações

TÍTULO IV  
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Autoridades nacionais competentes

Comissão Europeia

As autoridades nacionais competentes decidem exercer o seu direito a um pedido de informações

//

Dados no contexto da apresentação de pedidos por serviços de computação em nuvem que pretendam prestar serviços a entidades da União e a organismos do setor público: resposta a um pedido de informações

TÍTULO IV  
AUTONOMIA

Artigo 17.º Reconhecimento dos prestadores de serviços de computação em nuvem

Comissão Europeia

Autoridades nacionais competentes

Pedido de informações das autoridades nacionais competentes recebido

//

Declaração UE de conformidade

TÍTULO IV  
AUTONOMIA

Artigo 19.º Autoavaliação da conformidade

Prestadores de serviços de computação em nuvem

Público

Autoavaliação utilizada

//

Relatório de auditoria apresentado para validação e intercâmbios conexos: informações necessárias para a auditoria

TÍTULO IV  
AUTONOMIA

Artigo 20.º Auditoria independente

Artigo 21.º Conteúdo e qualidade dos elementos de prova de auditoria

Prestadores de serviços de computação em nuvem

Organização de auditoria

Auditoria em curso

//

Relatório de auditoria apresentado para validação e intercâmbios conexos: relatórios de auditoria

TÍTULO IV  
AUTONOMIA

Artigo 20.º Auditoria independente

Artigo 21.º Conteúdo e qualidade dos elementos de prova de auditoria

Prestadores de serviços de computação em nuvem

Organização de auditoria e autoridades nacionais competentes

Auditoria concluída

//

Dados sobre os serviços que obtêm o reconhecimento: repositório central de serviços de computação em nuvem

TÍTULO IV  
AUTONOMIA

Artigo 22.º Repositório central de serviços de computação em nuvem

Autoridade nacional competente que procede à verificação

Repositório central de serviços de computação em nuvem (Comissão Europeia)

Reconhecimento concedido

//

Dados sobre os serviços que obtêm o reconhecimento: sítio Web acessível ao público disponibilizado pela Comissão Europeia

TÍTULO IV  
AUTONOMIA

Artigo 22.º Repositório central de serviços de computação em nuvem

Comissão Europeia

Autoridade nacional competente do local de estabelecimento

Público

Reconhecimento concedido

//

Notificação de tomada de conhecimento de informações ou alterações substanciais das circunstâncias relativas aos serviços de computação em nuvem que possam afetar o relatório/parecer de auditoria e os fluxos de dados conexos: notificação inicial

TÍTULO IV  
AUTONOMIA

Artigo 23.º Obrigações de transparência

Prestadores de serviços de computação em nuvem

Organização de auditoria e autoridade nacional competente

Comissão Europeia

Alteração substancial das condições por parte do prestador

//

Notificação de tomada de conhecimento de informações ou alterações substanciais das circunstâncias relativas aos serviços de computação em nuvem que possam afetar o relatório/parecer de auditoria e os fluxos de dados conexos: notificação da alteração do resultado da auditoria

TÍTULO IV  
AUTONOMIA

Artigo 23.º Obrigações de transparência

Organização de auditoria

Autoridades nacionais competentes (do local de estabelecimento e de outros Estados-Membros)

Comissão Europeia

Alteração do resultado da auditoria

//

Notificação das regras e medidas relativas às sanções

TÍTULO IV  
AUTONOMIA

Artigo 24.º Sanções e indemnizações

Estados-Membros

Comissão Europeia

Os Estados-Membros estabelecem/alteram o quadro para a imposição de sanções

//

Dados sobre as autoridades nacionais competentes designadas: notificação pelos Estados-Membros

TÍTULO IV  
AUTONOMIA

Artigo 25.º Autoridades nacionais competentes

Estados-Membros

Comissão Europeia

Autoridades nacionais competentes designadas (no prazo de um ano a contar da data de entrada em vigor)

//

Dados sobre as autoridades nacionais competentes designadas: dados no registo público das autoridades

TÍTULO IV  
AUTONOMIA

Artigo 25.º Autoridades nacionais competentes

Comissão Europeia

Público

Autoridades nacionais competentes designadas e Comissão notificada

//

Dados utilizados no contexto da cooperação entre as autoridades nacionais competentes: intercâmbio de informações

TÍTULO IV  
AUTONOMIA

Artigo 27.º Assistência mútua

Autoridades nacionais competentes

Autoridades nacionais competentes

Necessidade de cooperação (intercâmbio de informações) entre as autoridades nacionais competentes

//

Dados utilizados no contexto da cooperação entre as autoridades nacionais competentes: pedidos de assistência (e respostas a esses pedidos)

TÍTULO IV  
AUTONOMIA

Artigo 27.º Assistência mútua

Autoridades nacionais competentes

Autoridades nacionais competentes

Assistência considerada necessária

//

Dados utilizados no contexto da cooperação transfronteiriça: pedido de avaliação — suspeita de incumprimento

TÍTULO IV  
AUTONOMIA

Artigo 28.º Cooperação transfronteiriça

Autoridades nacionais competentes de destino de um serviço

Autoridades nacionais competentes de origem de um serviço

Suspeitas de incumprimento que dão origem a um pedido de assistência

//

Dados utilizados no contexto da cooperação transfronteiriça: Comissão informada da suspeita de incumprimento

TÍTULO IV  
AUTONOMIA

Artigo 28.º Cooperação transfronteiriça

Autoridades nacionais competentes de destino de um serviço

Comissão Europeia

Uma autoridade competente decide solicitar informações à autoridade competente do local de estabelecimento para avaliar suspeitas de incumprimento

//

Dados utilizados no contexto da cooperação transfronteiriça: pedido de avaliação — suspeita de incumprimento (Comissão)

TÍTULO IV  
AUTONOMIA

Artigo 28.º Cooperação transfronteiriça

Autoridades nacionais competentes de origem de um serviço

Comissão Europeia

Autoridades nacionais competentes

Suspeita de incumprimento por outras autoridades competentes ou pela Comissão

//

Dados utilizados no contexto da cooperação transfronteiriça: resultado de um pedido de avaliação — suspeita de incumprimento

TÍTULO IV  
AUTONOMIA

Artigo 28.º Cooperação transfronteiriça

Autoridades competentes do local de origem

Requerentes

Comissão Europeia

No prazo de dois meses a contar da apresentação de um pedido

//

Avaliações dos riscos realizadas pelos Estados-Membros

TÍTULO IV  
AUTONOMIA

Artigo 29.º Avaliações dos riscos

Estados-Membros

Comissão Europeia

Avaliação dos riscos no prazo de um ano após a entrada em vigor

Semestralmente

Informações fornecidas à Comissão para orientação

TÍTULO IV  
AUTONOMIA

Artigo 29.º Avaliações dos riscos

Prestadores de serviços de computação em nuvem

Comissão Europeia

//

//

Dados relativos ao acompanhamento de contratos públicos para serviços de computação em nuvem e sistemas de IA inovadores

TÍTULO IV  
AUTONOMIA

Artigo 33.º Acompanhamento de contratos públicos para soluções inovadoras no domínio da computação em nuvem e da IA

Estados-Membros

Comissão Europeia

//

Anualmente

4.3.Soluções digitais

Repositório de serviços de computação em nuvem reconhecidos

Política digital e/ou setorial (se aplicáveis)

Demonstração de como alcança o alinhamento

Regulamento IA

Não aplicável

Quadro de cibersegurança da UE

O repositório seguirá as boas práticas da Comissão em matéria de cibersegurança.

eIDAS

O repositório reutilizará, conforme pertinente, o quadro eIDAS.

Plataforma Digital Única e IMI

Não aplicável

Outros (por exemplo, o Regulamento Europa Interoperável)

A necessidade de outra avaliação da interoperabilidade ao abrigo do Regulamento Europa Interoperável [Regulamento (UE) 2024/903] será avaliada assim que estiverem disponíveis os pormenores operacionais do repositório de serviços de computação em nuvem reconhecidos.

Plataforma EuroCloud

Política digital e/ou setorial (se aplicáveis)

Demonstração de como alcança o alinhamento

Regulamento IA

Não aplicável

Quadro de cibersegurança da UE

A plataforma deverá incluir mecanismos de acesso seguro e de gestão de incidentes, tais como a gestão partilhada de identidades, ferramentas de autenticação mútua e ferramentas de comunicação de incidentes. A plataforma seguirá as boas práticas da Comissão em matéria de cibersegurança.

eIDAS

A especificar pela Comissão numa fase posterior.  

Plataforma Digital Única e IMI

Não aplicável

Outros (por exemplo, o Regulamento Europa Interoperável)

A necessidade de outra avaliação da interoperabilidade ao abrigo do Regulamento Europa Interoperável [Regulamento (UE) 2024/903] será avaliada assim que estiverem disponíveis os pormenores operacionais da plataforma EuroCloud.

Plataforma de contratação conjunta

Política digital e/ou setorial (se aplicáveis)

Demonstração de como alcança o alinhamento

Regulamento IA

Não aplicável

Quadro de cibersegurança da UE

A plataforma seguirá as boas práticas da Comissão em matéria de cibersegurança.

eIDAS

A especificar pela Comissão numa fase posterior.  

Plataforma Digital Única e IMI

Não aplicável

Outros (por exemplo, o Regulamento Europa Interoperável)

Não aplicável

Catálogo ou repositório de software reutilizável ligado ao Catálogo SFA da UE

Política digital e/ou setorial (se aplicáveis)

Demonstração de como alcança o alinhamento

Regulamento IA

Não aplicável

Quadro de cibersegurança da UE

A plataforma seguirá as boas práticas da Comissão em matéria de cibersegurança.

eIDAS

O repositório reutilizará, conforme pertinente, o quadro eIDAS.

Plataforma Digital Única e IMI

Não aplicável

Outros (por exemplo, o Regulamento Europa Interoperável)

Não aplicável

Catálogo de Soluções de Fonte Aberta da UE

Política digital e/ou setorial (se aplicáveis)

Demonstração de como alcança o alinhamento

Regulamento IA

Não aplicável

Quadro de cibersegurança da UE

A plataforma seguirá as boas práticas da Comissão em matéria de cibersegurança.

eIDAS

O catálogo reutilizará, conforme pertinente, o quadro eIDAS.

Plataforma Digital Única e IMI

Não aplicável

Outros (por exemplo, o Regulamento Europa Interoperável)

O artigo 4.º do Regulamento Europa Interoperável [Regulamento (UE) 2024/903] impõe a partilha e a reutilização de soluções de interoperabilidade entre entidades da União e organismos do setor público. O Catálogo de Soluções de Fonte Aberta da UE cumpre este requisito. 

4.4.Avaliação da interoperabilidade

Serviço público digital ou categoria de serviços públicos digitais

Descrição

Referências aos requisitos

Soluções Europa Interoperável

Outras soluções de interoperabilidade

Repositório da União de serviços soberanos reconhecidos

Um repositório específico da União de serviços de computação em nuvem que tenham sido reconhecidos. A criar e manter pela Comissão. As autoridades nacionais competentes registam os serviços pertinentes neste repositório.

TÍTULO IV  
AUTONOMIA

Artigo 22.º Repositório central de serviços de computação em nuvem

//

n.a.

Federação EuroCloud

O artigo 34.º cria a Federação Europeia de Serviços em Nuvem do Setor Público (Federação EuroCloud). A Federação EuroCloud deverá reunir iniciativas nacionais em matéria de computação em nuvem que proporcionem capacidades de computação em nuvem do setor público altamente fiáveis e seguras, bem como facilitar a partilha dessas capacidades entre entidades da União e organismos do setor público. Tal deverá ser feito através de uma plataforma acessível a todos os membros da federação, a saber, a Plataforma EuroCloud.

TÍTULO IV  
AUTONOMIA

Artigo 34.º Criação da Federação Europeia de Serviços em Nuvem do Setor Público

n.a.

n.a.

 

Impacto dos requisitos de serviço público digital sobre a interoperabilidade transfronteiriça

Repositório da União de serviços soberanos reconhecidos

Avaliação

Medidas

Potenciais obstáculos restantes (se aplicável)

Alinhamento com as políticas digitais e setoriais existentes

Enumerar as políticas digitais e setoriais aplicáveis identificadas

A aplicação do repositório da União de serviços soberanos reconhecidos terá na máxima conta as políticas existentes e os elementos de base delas decorrentes.

Medidas organizativas para uma boa prestação de serviços públicos digitais transfronteiriços

Enumerar as medidas de governação previstas

A Comissão Europeia é responsável pela criação e manutenção do repositório.

A autoridade nacional que procede à verificação é responsável pelo carregamento dos dados pertinentes no repositório.

As medidas organizativas terão de ser especificadas pela Comissão numa fase posterior.

Medidas tomadas para assegurar um entendimento comum dos dados

Enumerar as medidas em causa

As medidas semânticas serão especificadas pela Comissão numa fase posterior.

Utilização de especificações e normas técnicas abertas acordadas em comum

Enumerar as medidas em causa

As medidas técnicas serão especificadas pela Comissão numa fase posterior.

 

Federação EuroCloud

Avaliação

Medidas

Potenciais obstáculos restantes (se aplicável)

Alinhamento com as políticas digitais e setoriais existentes

Enumerar as políticas digitais e setoriais aplicáveis identificadas

A aplicação da Federação EuroCloud terá na máxima conta as políticas existentes e os elementos de base delas decorrentes. Nomeadamente: Diretiva SRI 2 para a cibersegurança, Simpl, espaços de dados.

n.a.

Medidas organizativas para uma boa prestação de serviços públicos digitais transfronteiriços

Enumerar as medidas de governação previstas

A governação pormenorizada da Plataforma EuroCloud será tratada através do direito derivado.

n.a.

Medidas tomadas para assegurar um entendimento comum dos dados

Enumerar as medidas em causa

As medidas semânticas serão especificadas pela Comissão numa fase posterior.

n.a.

Utilização de especificações e normas técnicas abertas acordadas em comum

Enumerar as medidas em causa

As medidas técnicas serão especificadas pela Comissão numa fase posterior.

n.a.

4.5.Medidas de apoio à execução digital

Descrição da medida

Referências aos requisitos

Papel da Comissão

Intervenientes a envolver

Calendário previsto

A Comissão fica habilitada a adotar atos de execução que especifiquem i) as medidas técnicas, operacionais e organizativas e ii) o procedimento de participação na Federação EuroCloud a que se refere o artigo 40.º, n.º 2.

Artigo 40.º, artigo 41.º

Elaboração de um ou mais atos de execução

Comissão Europeia

Estados-Membros participantes

A determinar

(1)    JO C, , p. .
(2)    JO C, , p. .
(3)    Comunicação da Comissão ao Parlamento Europeu, ao Conselho, ao Comité Económico e Social Europeu e ao Comité das Regiões — Plano de Ação para um Continente da IA, 9.4.2025 [ COM(2025) 165 final ].
(4)    Comunicação da Comissão ao Parlamento Europeu e ao Conselho — Estratégia de Aplicação da IA, 8.10.2025, [ COM(2025) 723 final ].
(5)    Regulamento (UE) 2023/2854 do Parlamento Europeu e do Conselho, de 13 de dezembro de 2023, relativo a regras harmonizadas sobre o acesso equitativo aos dados e a sua utilização e que altera o Regulamento (UE) 2017/2394 e a Diretiva (UE) 2020/1828 (Regulamento dos Dados) (JO L, 2023/2854, 22.12.2023, ELI: http://data.europa.eu/eli/reg/2023/2854/oj ).
(6)    Comunicação da Comissão ao Parlamento Europeu e ao Conselho — Estratégia para uma União dos Dados, 19.11.2025, [ COM(2025) 835 final ].
(7)    Na aceção do título I, artigo 2.º, do anexo da Recomendação 2003/361/CE da Comissão, de 6 de maio de 2003, relativa à definição de micro, pequenas e médias empresas (JO L 124 de 20.5.2003, p. 36, ELI: http://data.europa.eu/eli/reco/2003/361/oj ).
(8)    Na aceção do ponto 2 do anexo da Recomendação (UE) 2025/1099 da Comissão, de 21 de maio de 2025, relativa à definição de pequenas empresas de média capitalização (JO L, 2025/1099, 28.5.2025, ELI: http://data.europa.eu/eli/reco/2025/1099/oj ).
(9)    The future of European competitiveness. Part A, A competitiveness strategy for Europe [não traduzido para português] («Relatório Draghi»), setembro de 2024, https://data.europa.eu/doi/10.2872/9356120 .
(10)    Comunicação Conjunta da Comissão ao Parlamento Europeu e ao Conselho — Reforçar a segurança económica da UE [ JOIN(2025) 977 final ].
(11)    Conclusões sobre a competitividade europeia na Década Digital, 5.12.2025, https://data.consilium.europa.eu/doc/document/ST-16430-2025-INIT/pt/pdf .
(12)    Diretiva (UE) 2022/2555 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022, relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União que altera o Regulamento (UE) n.º 910/2014 e a Diretiva (UE) 2018/1972 e revoga a Diretiva (UE) 2016/1148 (Diretiva SRI 2) (JO L 333 de 27.12.2022, p. 80, ELI: http://data.europa.eu/eli/dir/2022/2555/oj ).
(13)    Regulamento (UE) 2024/1689 do Parlamento Europeu e do Conselho, de 13 de junho de 2024, que cria regras harmonizadas em matéria de inteligência artificial e altera os Regulamentos (CE) n.º 300/2008, (UE) n.º 167/2013, (UE) n.º 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e as Diretivas 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regulamento da Inteligência Artificial) ( JO L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj ).
(14)    As referências ao Regulamento dos Circuitos Integrados 2.0 serão aditadas após a sua adoção. Ver proposta da Comissão [aditar referência após a publicação].
(15)    Regulamento (UE) 2021/696 do Parlamento Europeu e do Conselho, de 28 de abril de 2021, que cria o Programa Espacial da União e a Agência da União Europeia para o Programa Espacial e que revoga os Regulamentos (UE) n.º 912/2010, (UE) n.º 1285/2013 e (UE) n.º 377/2014 e a Decisão n.º 541/2014/UE (JO L 170 de 12.5.2021, p. 69, ELI: http://data.europa.eu/eli/reg/2021/696/oj ).
(16)    Decisão (UE) 2022/2481 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022, que estabelece o programa Década Digital para 2030 (JO L 323 de 19.12.2022, p. 4, ELI: http://data.europa.eu/eli/dec/2022/2481/oj ).
(17)    Comunicação da Comissão ao Parlamento Europeu, ao Conselho, ao Comité Económico e Social Europeu e ao Comité das Regiões — A União das Competências, 5.3.2025, [ COM(2025) 90 final ].
(18)    Regulamento (UE) 2021/2085 do Conselho, de 19 de novembro de 2021, que cria as empresas comuns ao abrigo do Horizonte Europa e que revoga os Regulamentos (CE) n.º 219/2007, (UE) n.º 557/2014, (UE) n.º 558/2014, (UE) n.º 559/2014, (UE) n.º 560/2014, (UE) n.º 561/2014 e (UE) n.º 642/2014 (JO L 427 de 30.11.2021, p. 17, ELI: http://data.europa.eu/eli/reg/2021/2085/oj ).
(19)    Regulamento (UE) 2021/1173 do Conselho, de 13 de julho de 2021, que cria a Empresa Comum para a Computação Europeia de Alto Desempenho e revoga o Regulamento (UE) 2018/1488 (JO L 256 de 19.7.2021, p. 3, ELI: http://data.europa.eu/eli/reg/2021/1173/oj ).
(20)    Regulamento (UE) 2021/694 do Parlamento Europeu e do Conselho, de 29 de abril de 2021, que cria o Programa Europa Digital e revoga a Decisão (UE) 2015/2240 (JO L 166 de 11.5.2021, p. 1, ELI: http://data.europa.eu/eli/reg/2021/694/oj ).
(21)    Regulamento (UE) 2021/695 do Parlamento Europeu e do Conselho, de 28 de abril de 2021, que estabelece o Horizonte Europa — Programa-Quadro de Investigação e Inovação, que define as suas regras de participação e difusão, e que revoga os Regulamentos (UE) n.º 1290/2013 e (UE) n.º 1291/2013 (JO L 170 de 12.5.2021, p. 1, ELI: http://data.europa.eu/eli/reg/2021/695/oj ).
(22)    Regulamento (UE) 2021/523 do Parlamento Europeu e do Conselho, de 24 de março de 2021, que cria o Programa InvestEU e que altera o Regulamento (UE) 2015/1017 (JO L 107 de 26.3.2021, p. 30, ELI: http://data.europa.eu/eli/reg/2021/523/oj ).
(23)    Decisão (UE) 2022/2481 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022, que estabelece o programa Década Digital para 2030 (JO L 323 de 19.12.2022, p. 4, ELI: http://data.europa.eu/eli/dec/2022/2481/oj ).
(24)    Regulamento Delegado (UE) 2024/1364 da Comissão, de 14 de março de 2024, relativo à primeira fase do estabelecimento de um regime comum da União para classificar os centros de dados (JO L, 2024/1364, 17.5.2024, ELI: http://data.europa.eu/eli/reg_del/2024/1364/oj ).
(25)    Diretiva (UE) 2023/1791 do Parlamento Europeu e do Conselho, de 13 de setembro de 2023, relativa à eficiência energética e que altera o Regulamento (UE) 2023/955 (reformulação) (JO L 231 de 20.9.2023, p. 1, ELI: http://data.europa.eu/eli/dir/2023/1791/oj ).
(26)    Regulamento (UE) 2024/1309 do Parlamento Europeu e do Conselho, de 29 de abril de 2024, relativo a medidas destinadas a reduzir o custo da implantação de redes de comunicações eletrónicas gigabit, que altera o Regulamento (UE) 2015/2120 e revoga a Diretiva 2014/61/UE (Regulamento relativo às Infraestruturas Gigabit) (JO L, 2024/1309, 8.5.2024, ELI: http://data.europa.eu/eli/reg/2024/1309/oj ).
(27)    Aditar referência ao regulamento relativo à aceleração das avaliações ambientais, após a sua adoção. Ver proposta da Comissão, COM(2025) 984 final,  https://eur-lex.europa.eu/legal-content/PT/TXT/?uri=celex:52025PC0984 .
(28)    Aditar referência ao regulamento relativo à criação do Fundo Europeu de Competitividade, após a sua adoção. Ver proposta da Comissão, COM(2025) 555 final/2, https://eur-lex.europa.eu/legal-content/PT/TXT/?uri=celex:52025PC0555R%2801%29 .
(29)    Regulamento (UE, Euratom) 2024/2509 do Parlamento Europeu e do Conselho, de 23 de setembro de 2024, relativo às regras financeiras aplicáveis ao orçamento geral da União (reformulação) (JO L, 2024/2509, 26.9.2024, ELI: http://data.europa.eu/eli/reg/2024/2509/oj ).
(30)    Declaração conjunta sobre a criação da próxima geração de serviços de computação em nuvem para as empresas e o setor público na UE, 15.10.2020, https://digital-strategy.ec.europa.eu/en/news/towards-next-generation-cloud-europe .
(31)    Declaração de Berlim sobre a sociedade digital e a governação digital baseada em valores, 8.12.2020, https://digital-strategy.ec.europa.eu/en/news/berlin-declaration-digital-society-and-value-based-digital-government .
(32)    Conclusões do Conselho sobre o futuro da política digital da UE, 21.5.2024, https://data.consilium.europa.eu/doc/document/ST-9957-2024-INIT/pt/pdf .
(33)    Regulamento (UE) 2024/2847 do Parlamento Europeu e do Conselho, de 23 de outubro de 2024, relativo aos requisitos horizontais de cibersegurança dos produtos com elementos digitais e que altera os Regulamentos (UE) n.º 168/2013 e (UE) 2019/1020 e a Diretiva (UE) 2020/1828 (Regulamento de Ciber-Resiliência) (JO L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj ).
(34)    Diretiva 2014/24/UE do Parlamento Europeu e do Conselho, de 26 de fevereiro de 2014, relativa aos contratos públicos e que revoga a Diretiva 2004/18/CE (JO L 94 de 28.3.2014, p. 65, ELI: http://data.europa.eu/eli/dir/2014/24/oj ).
(35)    Regulamento (UE) 2024/903 do Parlamento Europeu e do Conselho, de 13 de março de 2024, que estabelece medidas para um elevado nível de interoperabilidade do setor público em toda a União (Regulamento Europa Interoperável) (JO L, 2024/903, 22.3.2024, ELI: http://data.europa.eu/eli/reg/2024/903/oj ).
(36)    Acordo interinstitucional entre o Parlamento Europeu, o Conselho da União Europeia e a Comissão Europeia sobre legislar melhor (JO L 123 de 12.5.2016, p. 1, ELI: http://data.europa.eu/eli/agree_interinstit/2016/512/oj ).
(37)    Regulamento (UE) n.º 182/2011 do Parlamento Europeu e do Conselho, de 16 de fevereiro de 2011, que estabelece as regras e os princípios gerais relativos aos mecanismos de controlo pelos Estados-Membros do exercício das competências de execução pela Comissão (JO L 55 de 28.2.2011, p. 13, ELI: http://data.europa.eu/eli/reg/2011/182/oj ).
(38)    Regulamento (UE) 2018/1725 do Parlamento Europeu e do Conselho, de 23 de outubro de 2018, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais pelas instituições e pelos órgãos e organismos da União e à livre circulação desses dados, e que revoga o Regulamento (CE) n.º 45/2001 e a Decisão n.º 1247/2002/CE (JO L 295 de 21.11.2018, p. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj ).
(39)    Tal como referido no artigo 58.º, n.º 2, alíneas a) ou b), do Regulamento Financeiro.
(40)    DD = dotações diferenciadas / DND = dotações não diferenciadas.
(41)    EFTA: Associação Europeia de Comércio Livre.
(42)    Países candidatos e, se aplicável, potenciais candidatos dos Balcãs Ocidentais.
(43)    As rubricas orçamentais para o novo QFP ainda não são conhecidas.
(44)    As realizações referem-se aos produtos fornecidos e serviços prestados (por exemplo: número de intercâmbios de estudantes financiados, número de quilómetros de estradas construídas, etc.).
(45)    Conforme descrito no ponto 1.3.2. «Objetivos específicos»
(46)    No que respeita aos recursos próprios tradicionais (direitos aduaneiros e quotizações sobre o açúcar), os montantes indicados devem ser apresentados em termos líquidos, isto é, montantes brutos após dedução de 20 % a título de custos de cobrança.

Bruxelas, 3.6.2026

COM(2026) 502 final

ANEXOS

do

REGULAMENTO DO PARLAMENTO EUROPEU E DO CONSELHO

que estabelece um quadro de medidas para reforçar o ecossistema europeu da computação em nuvem e da IA (Regulamento Desenvolvimento da Nuvem e da IA)

{SEC(2026) 502 final} - {SWD(2026) 502 final} - {SWD(2026) 503 final}


ANEXO I

Grandes desafios

1. Grande desafio 1: sustentabilidade ambiental, desempenho e segurança dos centros de dados da União  

Testar e implantar tecnologias que permitam aos centros de dados em toda a União ir além do estado da arte em matéria de eficiência energética e eficiência na utilização dos recursos.

Tal inclui alcançar uma melhor eficácia da utilização de energia (PUE) e permitir taxas de utilização dos servidores significativamente mais elevadas. Alguns exemplos:

(1)Melhorar o valor médio da eficácia da utilização de energia: melhorar a sustentabilidade ambiental e o desempenho dos centros de dados em nuvem e periféricos da União para um valor médio da eficácia da utilização de energia (PUE) de 1,15 em toda a União. Os principais domínios prioritários incluem permitir o desenvolvimento de:

(a)Tecnologias avançadas de eficiência energética para os centros de dados, tais como arrefecimento e recuperação de calor residual;

(b)Tecnologias de computação quântica para operações de infraestruturas de computação e em nuvem;

(c)Integração na rede e sistemas avançados de gestão de energia;

(d)Linhas-piloto para a validação de tecnologias eficientes em termos energéticos da próxima geração à escala operacional;

(2)Aumento das taxas médias de utilização dos servidores dos centros de dados: aumentar as taxas médias de utilização dos servidores nos centros de dados da União para valores próximos de 50 %, integrando, por exemplo, tecnologias baseadas na IA para a gestão dinâmica da utilização dos servidores, gestão e programação da carga de trabalho em tempo de execução ou formas de equilibrar a utilização, os custos da energia, as restrições térmicas e os requisitos de latência; 

(3)Reforçar a segurança e a resiliência dos centros de dados: reforçar a segurança e a resiliência da cadeia de valor e do aprovisionamento dos centros de dados através da integração de tecnologias de semicondutores e tecnologias quânticas concebidas e fabricadas na União, e através da melhoria da sua resistência a ameaças físicas e de cibersegurança, incluindo ataques direcionados.

2. Grande desafio 2: Pilhas de computação em nuvem 

Criar pilhas de computação em nuvem de hardware e software de extremo a extremo, incluindo ferramentas de IA, infraestruturas, serviços e níveis de gestão, a fim de colmatar as lacunas de capacidade críticas da União.

Tal inclui a criação de servidores de IA equipados com semicondutores e tecnologias quânticas concebidos e fabricados na União para computação em nuvem e periférica distribuída e descentralizada para IA.

Os programas-piloto poderão ajudar a demonstrar as capacidades das pilhas europeias de computação em nuvem aberta em setores estrategicamente importantes.   

 3. Grande desafio 3: IA de fronteira

Desenvolver a próxima geração de modelos e sistemas de IA de fronteira multimodais e liderar o desenvolvimento de novas capacidades.

A tónica será colocada na conceção arquitetural e no desenvolvimento de modelos e sistemas multimodais da próxima geração que elevem os limites das capacidades algorítmicas atuais, com vista a alcançar um desempenho superior no raciocínio avançado, na compreensão intermodal e nas capacidades agênticas; na investigação de novas abordagens para a eficiência dos modelos, a modelação cognitiva e as estruturas computacionais alternativas, etc.

As potenciais aplicações poderão incluir a ciência fundamental, como a descoberta científica e a interpretação de dados complexos, e o desenvolvimento de modelos mundiais para melhorar o raciocínio, a simulação da gestão e o planeamento automatizados.

4. Grande desafio 4: IA física 

Desenvolver modelos e sistemas avançados de IA física que funcionem de forma autónoma e segura, a fim de assegurar uma manipulação e navegação robustas em ambientes não estruturados.

A tónica será colocada na conceção conjunta de software e das arquiteturas de hardware subjacentes, bem como na combinação de técnicas de IA de fronteira com modelos mundiais que apoiem o raciocínio físico, de modo a assegurar capacidades robustas de manipulação, navegação e interação com uma supervisão humana mínima.

As potenciais aplicações poderão incluir robôs autónomos, sistemas industriais e drones que funcionem em ambientes reais dinâmicos.

5. Grande desafio 5: IA industrial

Acelerar o desenvolvimento e a implantação da IA industrial europeia nos setores estratégicos da União.

A tónica será colocada no desenvolvimento de modelos e sistemas europeus de IA industrial capazes de servir aplicações industriais de elevado valor. Esses modelos e sistemas deverão ser adaptáveis a casos de utilização específicos de cada setor e permitir uma implantação segura.

As iniciativas lançadas ao abrigo deste grande desafio deverão basear-se nos recursos de computação especializados e nas instalações de testagem necessárias para validar os sistemas de IA em ambientes reais antes de apoiar a sua implantação e adoção em grande escala, inclusive a nível regional e local.

No setor automóvel, essas iniciativas poderão facilitar o desenvolvimento e a implantação de plataformas de software e modelos de IA inovadores para a condução automatizada, ao passo que, na indústria transformadora, poderão permitir a criação de modelos especializados que otimizem os processos de produção. Outros setores estratégicos que poderão beneficiar da IA industrial incluem a saúde, a energia, o setor agroalimentar e a defesa.

6. Grande desafio 6: Modelos industriais europeus cooperativos

Desenvolver modelos e sistemas europeus cooperativos de IA industrial para setores estratégicos, permitindo a colaboração à escala industrial europeia sem expor dados comercialmente sensíveis entre os participantes.

A tónica será colocada em tecnologias avançadas de preservação da confidencialidade. Estes mecanismos incluem abordagens de aprendizagem federadas e distribuídas, nas quais os algoritmos são levados até aos dados, em vez de os dados serem transferidos de forma centralizada; ambientes de execução seguros, tratamento baseado na cifragem, técnicas de anonimização e pseudonimização, compartimentação do acesso, bem como salvaguardas contra a extração de informações comercialmente sensíveis a partir de modelos treinados.

Os setores estratégicos que poderão beneficiar de modelos e sistemas industriais europeus cooperativos de IA incluem a indústria aeroespacial, a indústria farmacêutica, a cibersegurança, a mobilidade, os veículos autónomos e os drones, a energia e a defesa.

7. Grande desafio 7: Plataforma de agentes de IA 

Desenvolver um quadro europeu de orquestração de agentes de IA, fornecendo o software intermédio essencial para a implantação resiliente e segura de agentes autónomos em grande escala.

A tónica será colocada i) na exploração de paradigmas tecnológicos inovadores que permitam a colaboração eficaz de múltiplos agentes de IA, superando as capacidades dos sistemas isolados e, simultaneamente, mantendo normas de segurança rigorosas, e ii) na criação de plataformas abertas resilientes, baseadas na nuvem, dedicadas à gestão em grande escala de agentes de IA.

As potenciais aplicações podem incluir os cuidados de saúde (como o apoio à decisão clínica e a coordenação da investigação), a cibersegurança (como a deteção e a resposta a ameaças), bem como a ciência fundamental.

8. Grande desafio 8: IA no setor público

Desenvolver modelos e sistemas de IA baseados em dados de elevada qualidade do setor público que visem domínios críticos (como a saúde, a administração pública, o direito e a gestão de crises, bem como os serviços públicos).

A tónica será colocada em soluções de serviço público suscetíveis de ter um elevado impacto positivo nos serviços públicos mais críticos e que sejam partilhadas entre diferentes níveis de organizações do setor público.

Um dos objetivos será permitir a partilha de dados e o desenvolvimento de modelos de fronteira entre os serviços públicos nacionais, a fim de aumentar o impacto no setor público da União em geral, inclusive nos domínios que implicam o tratamento de dados sensíveis. Os quadros de preservação da privacidade (como a aprendizagem federada e a geração de dados sintéticos de alta fidelidade), que permitem treinar modelos sem comprometer a confidencialidade dos conjuntos de dados subjacentes, bem como as medidas para acelerar a ampla adoção desses modelos, incluindo a nível regional e local, também ajudarão a alcançar este objetivo.

ANEXO II

Critérios para os níveis de garantia da União

O presente anexo estabelece os critérios a preencher pelos prestadores de serviços de computação em nuvem e pelos serviços de computação em nuvem para que estes sejam reconhecidos como serviços com os níveis de garantia 1, 2, 3 e 4 da União. Para efeitos dos critérios ao abrigo dos níveis de garantia 1, 2, 3 e 4 da União, o «software» na aceção do artigo 3.º, ponto 4, do Regulamento (UE) 2024/2847 é abrangido pelo âmbito de aplicação do presente anexo e do anexo III do presente regulamento. O «hardware» na aceção do artigo 3.º, ponto 5, do Regulamento (UE) 2024/2847 está fora desse âmbito de aplicação.

1.Nível de garantia 1 da União

1.1.Para o nível de garantia 1 da União, os prestadores de serviços de computação em nuvem devem preencher os seguintes critérios cumulativos:

(a)O prestador de serviços de computação em nuvem está estabelecido na União;

(b)As infraestruturas e os ativos do prestador de serviços de computação em nuvem, incluindo os dos seus subcontratantes envolvidos na prestação do serviço, estão localizados na União, salvo disposição expressa em contrário do organismo do setor público;

(c)Os dados dos clientes, incluindo metadados e dados de telemetria, que são tratados, armazenados e transferidos pelo prestador de serviços de computação em nuvem e pelos subcontratantes envolvidos na prestação do serviço, permanecem exclusivamente na União, salvo disposição expressa em contrário do organismo do setor público, e a todo o momento, incluindo antes, durante ou após a configuração ou utilização do serviço;

(d)Caso o prestador de serviços de computação em nuvem subcontrate o apoio ou a assistência técnica e operacional, inclusive através de acordos de subcontratação subsequente, a prestadores de serviços terceiros fora da União, são aplicadas as medidas jurídicas, técnicas e organizativas necessárias para garantir a rastreabilidade, a segurança e a governação dessas operações, não podendo as mesmas, de forma alguma, comprometer a autonomia operacional do prestador de serviços de computação em nuvem;

(e)O prestador de serviços de computação em nuvem demonstra que o serviço cumpre as normas de cibersegurança mais avançadas;

(f)O prestador de serviços de computação em nuvem assegura total transparência quanto à utilização de subcontratantes. O prestador de serviços de computação em nuvem sujeita os subcontratantes ao dever de diligência, a obrigações contratuais e a uma supervisão contínua, a fim de cumprir as obrigações jurídicas da União;

(g)Caso o prestador de serviços de computação em nuvem esteja sujeito ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro, o prestador de serviços de computação em nuvem garante, com base em fontes independentes, a inexistência de legislação e práticas nesse país terceiro que o obriguem a comunicar informações sobre vulnerabilidades de software às autoridades desse mesmo país antes de ser conhecida a exploração de tais vulnerabilidades.

1.2.Para efeitos do nível de garantia 1 da União, os subcontratantes referidos no primeiro parágrafo devem ser subcontratantes terceiros que mantenham uma relação contratual direta com o prestador de serviços de computação em nuvem e que contribuam para a prestação e fornecimento do serviço de computação em nuvem.

2.Nível de garantia 2 da União

2.1.Para o nível de garantia 2 da União, os prestadores de serviços de computação em nuvem devem preencher os seguintes critérios cumulativos:

(a)O prestador auditado e os subcontratantes envolvidos na prestação do serviço auditado estão estabelecidos na União;

(b)As infraestruturas, os ativos e o pessoal do prestador auditado, incluindo os dos seus subcontratantes envolvidos na prestação do serviço, estão localizados na União;

(c)Os dados dos clientes, incluindo metadados e dados de telemetria, que são tratados, armazenados e transferidos pelo prestador auditado e pelos subcontratantes envolvidos na prestação do serviço, permanecem exclusivamente na União, salvo disposição expressa em contrário do organismo do setor público, a todo o momento, incluindo antes, durante ou após a configuração ou utilização do serviço;

(d)Se o organismo do setor público determinar que é necessária a imposição de requisitos adicionais em matéria de rastreio do pessoal e cidadania da União, o prestador auditado deverá assegurar a disponibilização de pessoal que preencha tais requisitos;

(e)O serviço auditado obtém um certificado europeu de cibersegurança com, pelo menos, um nível de garantia «substancial» ao abrigo de um sistema europeu de certificação da cibersegurança aplicável a serviços de computação em nuvem a estabelecer nos termos do Regulamento (UE) 2019/881, desde que tal sistema tenha sido estabelecido ao abrigo do referido regulamento e esteja disponível para os prestadores de serviços de computação em nuvem. Até ao estabelecimento de tal sistema, são aplicáveis os sistemas nacionais de certificação da cibersegurança, caso existam. Na ausência de sistemas de certificação da cibersegurança da União ou nacionais, o prestador auditado deve demonstrar que o serviço cumpre as mais elevadas normas de cibersegurança ao abrigo do direito da União aplicável;

(f)Os dados gerados pela utilização do serviço auditado não são utilizados para treinar ou aperfeiçoar qualquer sistema de IA operado por um país terceiro ou por uma entidade jurídica estabelecida num país terceiro e não são, em caso algum, transferidos para fora da União;

(g)Se o prestador auditado e os subcontratantes envolvidos na prestação do serviço auditado estiverem sujeitos ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro, demonstram que foram aplicadas as medidas jurídicas, técnicas e organizativas necessárias para garantir que:

i. o controlo do país terceiro ou da entidade jurídica estabelecida num país terceiro sobre o prestador auditado não é exercido de uma forma que contenha ou restrinja a capacidade do prestador para executar e fornecer o serviço, imponha limitações às infraestruturas, aos ativos e ao pessoal necessários para a prestação do serviço ou comprometa as capacidades e normas necessárias para executar o serviço auditado,

ii. é impedido o acesso de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro aos dados dos clientes,

iii. é impedida a possibilidade de perturbação da continuidade do serviço e/ou de degradação da qualidade do serviço por parte de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro,

iv. o controlo do país terceiro ou da entidade jurídica estabelecida num país terceiro sobre o prestador auditado não é exercido de forma que obrigue o prestador auditado a aplicar, fazer cumprir, executar ou cumprir medidas restritivas, tais como regimes de sanções, embargos ou quaisquer medidas jurídicas ou administrativas equivalentes adotadas por um país terceiro, a menos que tais medidas sejam legítimas ao abrigo da legislação nacional dos Estados-Membros ou do direito da União;

(h)O apoio ou a assistência técnica e operacional relacionados com o serviço auditado, incluindo os acordos de subcontratação subsequente, são iniciados e executados exclusivamente na União;

(i)O prestador auditado demonstra que estão em vigor as seguintes medidas relativas à cadeia de abastecimento de software:

i. uma lista de materiais do software completa e atualizada, na aceção do artigo 3.º, ponto 39, do Regulamento (UE) 2024/2847, e uma lista de dependências identificadas pertinentes para a prestação do serviço estão documentadas e são disponibilizadas à organização de auditoria,

ii. caso os componentes de software, na aceção do artigo 3.º, ponto 6, do Regulamento (UE) 2024/2847, ou produtos sejam fornecidos, detidos e licenciados por uma entidade jurídica estabelecida num país terceiro, são aplicados e documentados controlos para bloquear quaisquer funcionalidades remotas que possam adulterar ou perturbar substancialmente um dispositivo, sistema ou software (inclusive durante as atualizações) e para garantir que os componentes relevantes para a segurança provenientes de fabricantes de software de países terceiros, na aceção do artigo 3.º, ponto 13, do Regulamento (UE) 2024/2847, sejam sujeitos a auditorias de código-fonte e disponham de um plano de migração documentado em caso de falha do prestador ou de imposição de restrições por um país terceiro,

iii. caso o prestador de serviços de computação em nuvem esteja sujeito ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro, o prestador de serviços de computação em nuvem garante, com base em fontes independentes, a inexistência de legislação e práticas nesse país terceiro que o obriguem a comunicar informações sobre vulnerabilidades de software às autoridades desse mesmo país antes de ser conhecida a exploração de tais vulnerabilidades;

(j)Caso seja utilizado software lançado ao abrigo de uma licença de código-fonte aberto para a prestação do serviço, o prestador auditado demonstra que aplicou e documentou os controlos adequados para impedir a utilização de quaisquer funcionalidades ou mecanismos remotos que possam ser utilizados para adulterar ou perturbar substancialmente um dispositivo, sistema ou software;

(k)Na medida em que preste os seus serviços a nível mundial e mantenha uma filial num país terceiro, o prestador auditado aplicou as medidas necessárias para assegurar e fazer cumprir a separação jurídica, técnica e organizativa efetiva entre a empresa-mãe na União e essa filial num país terceiro.

2.2.Para efeitos do nível de garantia 2 da União, os subcontratantes referidos no primeiro parágrafo devem ser subcontratantes terceiros que mantenham uma relação contratual direta com o prestador de serviços de computação em nuvem e que contribuam para a prestação e fornecimento do serviço de computação em nuvem.

3.Nível de garantia 3 da União

3.1.Para o nível de garantia 3 da União, os prestadores de serviços de computação em nuvem devem preencher os seguintes critérios cumulativos:

(a)O prestador auditado e os subcontratantes envolvidos na prestação do serviço auditado estão estabelecidos na União;

(b)As infraestruturas, os ativos e o pessoal do prestador auditado, incluindo os dos seus subcontratantes envolvidos na prestação do serviço, estão localizados na União;

(c)Os dados dos clientes, incluindo metadados e dados de telemetria, que são tratados, armazenados e transferidos pelo prestador auditado e pelos subcontratantes envolvidos na prestação do serviço, permanecem exclusivamente na União, salvo disposição expressa em contrário do organismo do setor público, a todo o momento, incluindo antes, durante ou após a configuração ou utilização do serviço;

(d)O pessoal, incluindo o pessoal dos subcontratantes envolvidos na prestação do serviço auditado, é cidadão da União e, se for caso disso, deve também dispor da necessária credenciação de segurança nacional emitida por um Estado-Membro ao tratar informações classificadas, na aceção do artigo 2.º, ponto 21, do Regulamento (UE) 2021/697;

(e)O serviço auditado obtém um certificado europeu de cibersegurança com, pelo menos, um nível de garantia «substancial» ao abrigo de um sistema europeu de certificação da cibersegurança aplicável a serviços de computação em nuvem a estabelecer nos termos do Regulamento (UE) 2019/881, desde que tal sistema tenha sido estabelecido ao abrigo do referido regulamento e esteja disponível para os prestadores de serviços de computação em nuvem. Até ao estabelecimento de tal sistema, são aplicáveis os sistemas nacionais de certificação da cibersegurança, caso existam. Na ausência de sistemas de certificação da cibersegurança da União ou nacionais, o prestador auditado deve demonstrar que o serviço cumpre as mais elevadas normas de cibersegurança ao abrigo do direito da União aplicável;

(f)Os dados gerados pela utilização do serviço auditado não são utilizados para treinar ou aperfeiçoar qualquer sistema de IA operado por um país terceiro ou por uma entidade jurídica estabelecida num país terceiro e não são, em caso algum, transferidos para fora da União;

(g)O prestador auditado e os subcontratantes envolvidos na prestação do serviço auditado não estão sujeitos ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro. Em derrogação deste critério, um prestador de serviços de computação em nuvem e os seus subcontratantes envolvidos na prestação do serviço auditado que estejam sujeitos ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro podem ser auditados relativamente ao nível de garantia 3 da União se a Comissão tiver adotado um ato de execução nos termos do artigo 19.º. Se a Comissão tiver adotado um ato de execução nos termos do artigo 19.º, o prestador auditado e os subcontratantes envolvidos na prestação do serviço auditado devem também demonstrar que foram aplicadas as medidas jurídicas, técnicas e organizativas necessárias para assegurar que:

i. o controlo do país terceiro ou da entidade jurídica estabelecida num país terceiro sobre o prestador auditado não é exercido de uma forma que contenha ou restrinja a capacidade do prestador para executar e fornecer o serviço, imponha limitações às infraestruturas, aos ativos e ao pessoal necessários para a prestação do serviço ou comprometa as capacidades e normas necessárias para executar o serviço auditado. O prestador auditado deverá permitir um acesso razoável ao código,

ii. é impedido o acesso de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro aos dados dos clientes,

iii. é impedida a possibilidade de perturbação da continuidade do serviço e/ou de degradação da qualidade do serviço por parte de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro,

iv. o controlo do país terceiro ou da entidade jurídica estabelecida num país terceiro sobre o prestador auditado não é exercido de forma que obrigue o prestador auditado a aplicar, fazer cumprir, executar ou cumprir medidas restritivas, tais como regimes de sanções, embargos ou quaisquer medidas jurídicas ou administrativas equivalentes adotadas por um país terceiro, a menos que tais medidas sejam legítimas ao abrigo da legislação nacional dos Estados-Membros ou do direito da União;

(h) O apoio ou a assistência técnica e operacional relacionados com o serviço auditado, incluindo os acordos de subcontratação subsequente, são iniciados e executados exclusivamente na União, por pessoal residente na União e por terceiros que não estejam sujeitos ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro;

(i)O prestador auditado demonstra que estão em vigor as seguintes medidas relativas à cadeia de abastecimento de software:

i. uma lista de materiais do software completa e atualizada e uma lista de dependências identificadas pertinentes para a prestação do serviço estão documentadas e são disponibilizadas à organização de auditoria,

ii. caso os componentes de software ou produtos sejam fornecidos, detidos e licenciados por uma entidade jurídica estabelecida num país terceiro, são aplicados e documentados controlos para bloquear quaisquer funcionalidades remotas que possam adulterar ou perturbar substancialmente um dispositivo, sistema ou software (inclusive durante as atualizações) e para garantir que os componentes relevantes para a segurança provenientes de fabricantes de países terceiros sejam sujeitos a auditorias de código-fonte e disponham de um plano de migração documentado em caso de falha do prestador ou de imposição de restrições por um país terceiro,

iii. caso o prestador de serviços de computação em nuvem esteja sujeito ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro, o prestador de serviços de computação em nuvem garante, com base em fontes independentes, a inexistência de legislação e práticas nesse país terceiro que o obriguem a comunicar informações sobre vulnerabilidades de software às autoridades desse mesmo país antes de ser conhecida a exploração de tais vulnerabilidades;

(j)Caso seja utilizado software lançado ao abrigo de uma licença de código-fonte aberto para a prestação do serviço, o prestador auditado demonstra que aplicou e documentou os controlos adequados para impedir a utilização de quaisquer funcionalidades ou mecanismos remotos que possam ser utilizados para adulterar ou perturbar substancialmente um dispositivo, sistema ou software;

(k)Na medida em que preste os seus serviços fora da União e mantenha uma filial num país terceiro, o prestador auditado demonstra que aplicou as medidas necessárias para assegurar e fazer cumprir a separação jurídica, técnica e organizativa efetiva entre a empresa-mãe na União e essa filial num país terceiro.

3.2.Para efeitos do nível de garantia 3 da União, os subcontratantes referidos no primeiro parágrafo devem ser subcontratantes terceiros que mantenham uma relação contratual direta com o prestador de serviços de computação em nuvem e que contribuam para a prestação e fornecimento do serviço de computação em nuvem, e que possam necessitar de ter acesso a informações classificadas ou sensíveis, na aceção do artigo 2.º, ponto 22, do Regulamento (UE) 2021/697.

4.Nível de garantia 4 da União

4.1.Para o nível de garantia 4 da União, os prestadores de serviços de computação em nuvem devem preencher os seguintes critérios cumulativos:

(a)O prestador auditado e os subcontratantes envolvidos na prestação do serviço auditado estão estabelecidos na União;

(b)As infraestruturas, os ativos e o pessoal do prestador auditado, incluindo os dos seus subcontratantes envolvidos na prestação do serviço, estão localizados na União;

(c)Os dados dos clientes, incluindo metadados e dados de telemetria, que, na sequência de uma avaliação dos riscos, sejam identificados como sensíveis e sejam tratados, armazenados e transferidos pelo prestador auditado e pelos subcontratantes envolvidos na prestação do serviço, permanecem exclusivamente na União, a todo o momento, incluindo antes, durante ou após a configuração ou utilização do serviço;

(d)O pessoal, incluindo o pessoal dos subcontratantes envolvidos na prestação do serviço auditado, é cidadão da União e, se for caso disso, deve também dispor da necessária credenciação de segurança nacional emitida por um Estado-Membro ao tratar informações classificadas;

(e)O serviço auditado obtém um certificado europeu de cibersegurança com, pelo menos, um nível de garantia «elevado» ao abrigo de um sistema europeu de certificação da cibersegurança aplicável a serviços de computação em nuvem a estabelecer nos termos do Regulamento (UE) 2019/881, desde que tal sistema tenha sido estabelecido ao abrigo do referido regulamento e esteja disponível para os prestadores de serviços de computação em nuvem. Até ao estabelecimento de tal sistema, são aplicáveis os sistemas nacionais de certificação da cibersegurança, caso existam. Na ausência de sistemas de certificação da cibersegurança da União ou nacionais, o prestador auditado deve demonstrar que o serviço cumpre as mais elevadas normas de cibersegurança ao abrigo do direito da União aplicável;

(f)Os dados gerados pela utilização do serviço auditado não são utilizados para treinar ou aperfeiçoar qualquer sistema de IA operado por um país terceiro ou por uma entidade jurídica estabelecida num país terceiro e não são, em caso algum, transferidos para fora da União;

(g)O prestador auditado e os subcontratantes envolvidos na prestação do serviço auditado não estão sujeitos ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro;

(h)O apoio ou a assistência técnica e operacional relacionados com o serviço auditado, incluindo os acordos de subcontratação subsequente, são iniciados e executados exclusivamente na União, por pessoal residente na União e por terceiros que não estejam sujeitos ao controlo de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro;

(i)O prestador auditado demonstra que estão em vigor as seguintes medidas relativas à cadeia de abastecimento de software:

i. uma lista de materiais do software completa e atualizada e uma lista de dependências identificadas pertinentes para a prestação do serviço estão documentadas e são disponibilizadas à organização de auditoria,

ii. estão em vigor medidas para manter o controlo efetivo sobre os componentes ou produtos de software, demonstrando que um país terceiro ou uma entidade jurídica estabelecida num país terceiro não detém nem exerce um controlo efetivo sobre a conceção, o desenvolvimento, a manutenção e a evolução desses componentes ou produtos. O controlo efetivo inclui a capacidade de influenciar substancialmente a evolução técnica, as prioridades de manutenção, a correção de problemas de segurança e a continuidade a longo prazo do componente;

(j)Caso seja utilizado software lançado ao abrigo de uma licença de código-fonte aberto, o prestador auditado demonstra que aplicou e documentou os controlos adequados para impedir a utilização de quaisquer funcionalidades ou mecanismos remotos que possam ser utilizados para adulterar ou perturbar substancialmente um dispositivo, sistema ou software;

(k)Na medida em que preste os seus serviços fora da União e mantenha uma filial num país terceiro, o prestador auditado demonstra que aplicou as medidas necessárias para assegurar e fazer cumprir a separação jurídica, técnica e organizativa efetiva entre a empresa-mãe na União e essa filial num país terceiro.

4.2.Para efeitos do nível de garantia 4 da União, os subcontratantes referidos no primeiro parágrafo devem ser subcontratantes terceiros que mantenham uma relação contratual direta com o prestador de serviços de computação em nuvem e que contribuam para a prestação e fornecimento do serviço de computação em nuvem, e que possam necessitar de ter acesso a informações classificadas ou sensíveis para prestar o serviço.

ANEXO III

Elementos de prova de auditoria para o procedimento de auditoria

As organizações de auditoria deverão solicitar ao prestador auditado os elementos de prova de auditoria enumerados no presente anexo ao avaliarem a conformidade do serviço auditado com os critérios de auditoria aplicáveis ao abrigo do anexo II.

O presente anexo é indicativo e não limita os elementos de prova que podem ser solicitados ou tidos em conta pelas organizações de auditoria. Os auditores podem solicitar qualquer informação adicional necessária para garantir uma avaliação exaustiva e rigorosa da conformidade para a realização de auditorias. Embora os elementos de prova solicitados possam ser os mesmos, os aspetos que têm de ser analisados diferem consoante os critérios do nível de garantia e o seu rigor.

1.Critério de auditoria A — Estabelecimento na União

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea a) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)Quaisquer elementos de prova que demonstrem que o prestador auditado foi constituído ao abrigo do direito de um Estado-Membro da União ou de outra forma constituído em conformidade com o direito das sociedades de um Estado-Membro da União;

(2)Quaisquer elementos de prova de que a sede social, a administração central e o estabelecimento principal do prestador auditado estão estabelecidos na União;

(3)A organização de auditoria deverá verificar o quadro jurídico da União aplicável ao prestador auditado e verificar se o seu estabelecimento é real e estável ou se, em vez disso, o prestador auditado é considerado apenas um prestador de um país terceiro que oferece serviços na União;

(4)A organização de auditoria deverá verificar se o prestador está legalmente constituído num Estado-Membro da União. Os elementos de prova deste facto podem incluir, nomeadamente, as certidões nacionais das sociedades, a documentação relativa à residência fiscal, as licenças comerciais, o registo para efeitos de IVA ou a verificação de que o prestador está registado no Sistema de Interconexão dos Registos das Empresas (BRIS) e no Sistema de Intercâmbio de Informações sobre o IVA (VIES);

(5)A organização de auditoria deverá verificar a presença estável e efetiva do prestador auditado na União. A organização de auditoria deverá, por conseguinte, verificar se:

(a)Existem escritórios físicos ou instalações operacionais na UE (por exemplo, através de contratos de arrendamento, faturas de serviços públicos ou documentos relativos à propriedade);

(b)O pessoal permanente está localizado na União e as operações de apoio ao cliente são realizadas na União (por exemplo, através de contratos de trabalho, folhas de vencimento, folhas de presença do pessoal);

(c)As operações contratuais são geridas na União (por exemplo, através de registos de gestão de atividades, registos de comunicação de incidentes);

(d)As funções bancárias e contabilísticas são exercidas exclusivamente na União (por exemplo, através de demonstrações financeiras e relatórios de revisão legal de contas);

(6)A organização de auditoria deverá verificar a presença de unidades de estabelecimento ou sucursais num Estado-Membro da UE (por exemplo, através de contratos de locação, faturas de serviços públicos, documentos relativos à propriedade, contratos de trabalho, folhas de presença, folhas de vencimento ou ordens de compra).

2.Critério de auditoria B — Localização das infraestruturas, dos ativos e do pessoal

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea b) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)Localização das infraestruturas:

(a)Uma lista com informações pertinentes sobre a localização das infraestruturas e dos locais de armazenamento de dados utilizados na prestação do serviço auditado. Essa lista deverá incluir a localização exata (número, rua, cidade, código postal e país) das infraestruturas, demonstrando que todos os elementos permanecem na União para a prestação do serviço auditado. Tal inclui a localização para o armazenamento principal, as cópias de segurança, a recuperação em caso de catástrofe e os registos;

(b)Quaisquer outros elementos de prova de que as infraestruturas informáticas estão localizadas na União, tais como acordos de locação, títulos de propriedade, contratos de manutenção, contratos de serviços e registos de acesso às instalações;

(c)Diagramas de rede e documentos de arquitetura que ilustrem a utilização exclusiva de infraestruturas baseadas na União para o armazenamento e tratamento de dados, incluindo dados de cópias de segurança e dados replicados;

(2)Localização dos ativos:

(a)Uma lista dos ativos utilizados na prestação do serviço auditado e pormenores sobre os mesmos, por exemplo um registo de ativos;

(b)Elementos de prova de que os servidores, equipamentos e ativos operacionais estão localizados na União, tais como registos que identifiquem o servidor e a sua localização, faturas de compra, notas de entrega, acordos de licença, contratos de assinatura ou faturas de compra ou subscrição de software, e faturas com comprovativos de entrega de hardware;

(c)Elementos de prova de que as capacidades de prestação de serviços estão sediadas na União, tais como registos de implantação, registos de instalação, relatórios de estado do serviço, relatórios de configuração, resultados da monitorização ou registos administrativos que demonstrem a utilização do serviço;

(3)Localização do pessoal:

(a)Uma lista do pessoal envolvido na prestação do serviço auditado e pormenores sobre o mesmo;

(b)Elementos de prova de que o pessoal envolvido na prestação do serviço auditado está localizado na União, incluindo contratos de trabalho, folhas de vencimento, folhas de presença, registos de atividade e organogramas que identifiquem o pessoal sediado na União com responsabilidades operacionais;

(4)Considerações relativas às infraestruturas, aos ativos e ao pessoal:

(a)A organização de auditoria deverá também avaliar se essas infraestruturas, ativos ou pessoal:

i. armazenam, transmitem, acedem, tratam ou, de outro modo, gerem os dados dos clientes,

ii. proporcionam, permitem ou podem permitir o acesso administrativo, o controlo, a configuração ou a visibilidade dos dados dos clientes,

iii. se forem comprometidos, incorretamente configurados, ficarem indisponíveis ou forem perturbados, podem razoavelmente resultar na perturbação ou indisponibilidade do serviço auditado.

N. B.: Entende-se por «infraestruturas» as infraestruturas físicas, incluindo, nomeadamente, a infraestrutura de centros de dados ou a infraestrutura de colocalização, a rede, os sistemas de arrefecimento e os sistemas informáticos que permitem a gestão do centro de dados.

Entende-se por «ativos» o hardware e o software, incluindo, nomeadamente, as bibliotecas, a rede interna necessária para a comunicação entre componentes de software e o material criptográfico que permite a prestação do serviço de computação em nuvem.

Entende-se por «pessoal», incluindo o pessoal gerido por subcontratantes, as pessoas que asseguram a prestação, a administração, a segurança, a disponibilidade ou o funcionamento do serviço auditado.

3.Critério de auditoria C — Localização dos dados na União

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea c) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)Elementos de prova que demonstrem que os dados dos clientes são armazenados e tratados exclusivamente na União e que terceiros ou subcontratantes que não cumpram as condições previstas no presente anexo não têm, em circunstância alguma, a capacidade técnica ou operacional para aceder, obter, indisponibilizar, destruir ou, de um modo mais geral, tratar dados dos clientes sem autorização prévia. É o caso, por exemplo, de registos de acesso, políticas de acesso para apoio, registos de acessos privilegiados, políticas de conservação de cópias de segurança e diagramas de fluxos de dados que demonstrem onde os dados dos clientes são armazenados, tratados, replicados e objeto de cópias de segurança. Em caso de tratamento de dados pessoais, contratos com os subcontratantes que demonstrem a conformidade com o Regulamento (UE) 2016/679;

(2)Elementos de prova de registos e informações de monitorização que demonstrem que todos os dados são armazenados e tratados exclusivamente na União. É o caso, por exemplo, de acordos-quadro de prestação de serviços, acordos de tratamento de dados, acordos contratuais de residência de dados ou qualquer fronteira de dados da UE;

(3)Elementos de prova (tais como acordos contratuais, registos e procedimentos oferecidos a organismos do setor público) que demonstrem que o prestador auditado e os subcontratantes envolvidos na prestação do serviço auditado adotaram as medidas necessárias para assegurar que:

(a)Não são transferidos dados dos clientes, incluindo dados cifrados, para fora da União sem a aprovação de um organismo do setor público;

(b)Não são transferidos dados para terceiros que não sejam subcontratantes envolvidos na prestação do serviço ou destinatários expressamente autorizados pelo organismo do setor público;

(4)Um fluxograma de dados que mostre os fluxos de dados entre o prestador de serviços de computação em nuvem e os dados dos clientes, bem como com serviços de terceiros e subcontratantes. O fluxograma deve identificar claramente a fonte e o destino dos dados e demonstrar que os dados não saem da União.

N. B.: Para efeitos do presente anexo, entende-se por «cliente» um organismo do setor público que tenha celebrado um acordo contratual ou outro acordo juridicamente vinculativo com o prestador de serviços de computação em nuvem para efeitos de acesso ou utilização do serviço de computação em nuvem.

Pode entender-se por «dados dos clientes» quaisquer dados sob o controlo do cliente do serviço de computação em nuvem, seja por meios legais, contratuais ou outros, que sejam:

(a)Introduzidos no serviço de computação em nuvem pelo cliente ou em seu nome, incluindo credenciais de autenticação;

(b)Produzidos através da utilização do serviço de computação em nuvem por parte do cliente.

Os dados dos clientes podem também incluir dados sob o controlo do prestador auditado que derivem da interação do cliente do serviço de computação em nuvem com o serviço auditado. Tal inclui os dados dos clientes e quaisquer dados resultantes da utilização dos serviços de computação em nuvem (ou seja, telemetria, metadados).

Os «dados derivados do serviço de computação em nuvem» incluem, nomeadamente, a parte dos dados de registo que contém informações sobre quem utilizou o serviço e em que momentos, as respetivas funções e os tipos de dados em causa. Podem também incluir informações sobre o número de utilizadores autorizados e as suas identidades. Podem ainda incluir quaisquer dados de configuração ou personalização, sempre que o serviço de computação em nuvem disponha dessas funcionalidades de configuração e personalização.

4.Critério de auditoria D — Cidadania da União

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea d) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)O prestador auditado deverá fornecer à organização de auditoria provas de que aplicou as medidas necessárias para assegurar que, caso um organismo do setor público o solicite, o pessoal envolvido na prestação do serviço auditado possui a cidadania da União. Esta condição pode ser demonstrada através de documentos oficiais válidos emitidos pelas autoridades públicas (por exemplo, passaporte e bilhete de identidade nacional válidos);

(2)O prestador auditado deverá fornecer organogramas e descrições de funções que confirmem que pode assegurar, sempre que solicitado, que apenas o pessoal com cidadania da União tem acesso ao funcionamento, à gestão, à manutenção e ao apoio do serviço auditado;

(3)O prestador auditado deverá fornecer documentos que demonstrem as políticas de controlo de acessos e pistas de auditoria que comprovem que apenas o pessoal autorizado com cidadania da União pode aceder aos sistemas e dados do serviço;

(4)O prestador auditado deverá demonstrar que estabeleceu procedimentos que descrevem a forma como a cidadania é verificada antes da atribuição de funções e como a conformidade com este critério de auditoria é mantida ao longo do período de emprego.

N. B.: O pessoal envolvido na prestação do serviço auditado pode incluir o pessoal que tem acesso lógico ou físico às infraestruturas e aos ativos utilizados para operar o serviço de computação em nuvem, bem como os responsáveis pelo apoio ao cliente e todo o pessoal que exerça o controlo de gestão do prestador de serviços de computação em nuvem.

5.Critério de auditoria E — Sistema europeu de certificação da cibersegurança adotado ao abrigo do Regulamento (UE) 2019/881

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea e) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)Um certificado europeu de cibersegurança válido, emitido por um organismo de avaliação da conformidade competente, que demonstre que o serviço auditado foi avaliado e considerado conforme com os requisitos correspondentes aos níveis de garantia «básico», «substancial» ou «elevado» ao abrigo de um sistema europeu de certificação da cibersegurança adotado nos termos do Regulamento (UE) 2019/881, desde que tal sistema tenha sido estabelecido;

(2)Um relatório de certificação que inclua uma descrição dos principais componentes utilizados para o desenvolvimento e o funcionamento do serviço de computação em nuvem abrangido pelo certificado de auditoria;

(3)Até ao estabelecimento do sistema europeu de certificação da cibersegurança que abrange os serviços de computação em nuvem, o prestador auditado pode demonstrar a conformidade através de certificações de cibersegurança válidas. Tal pode incluir, nomeadamente:

(a)Um certificado válido emitido por um organismo de avaliação da conformidade competente (em conformidade com a norma CEN/CLC/TS 18072:2025) que demonstre que o serviço de computação em nuvem foi avaliado e considerado conforme com os requisitos correspondentes aos níveis de garantia «básico», «substancial» ou «elevado» definidos ao abrigo da norma CEN/TS 18026:2024;

(b)Um certificado válido emitido pela autoridade nacional competente que demonstre que o serviço de computação em nuvem foi avaliado e considerado conforme com os requisitos do sistema nacional de cibersegurança atualmente em vigor no Estado-Membro;

(c) Na ausência de um sistema nacional, elementos de prova que demonstrem a adesão ao nível mais elevado de normas de cibersegurança disponíveis no mercado.

6.Critério de auditoria F — Sistemas de IA operados por um país terceiro ou por uma entidade jurídica de um país terceiro

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea f) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)Cláusulas contratuais que estipulem que os dados tratados ou gerados através da utilização do serviço auditado, incluindo os dados derivados dos clientes e os dados de registo e de telemetria, não serão utilizados para treinar ou aperfeiçoar qualquer modelo ou sistema de IA operado por um país terceiro ou por uma entidade jurídica de um país terceiro e não serão, em caso algum, transferidos para fora da União;

(2)Cláusulas contratuais que especifiquem que os dados são tratados exclusivamente para a prestação do serviço auditado e não para melhorias do serviço, aperfeiçoamentos de modelos ou sistemas ou qualquer outra finalidade secundária;

(3)Fluxogramas de dados que documentem o fluxo de dados de extremo a extremo, abrangendo a ingestão, o armazenamento, o tratamento e a eliminação de dados. Os fluxogramas deverão também mostrar onde as cadeias de IA ou as operações de aprendizagem automática (MLOps) se ligam aos dados dos clientes;

(4)Registos de MLOps ou de implantação que demonstrem que os locais de criação, teste e lançamento se encontram na UE;

(5)Fichas do modelo ou sistema que incluam o nome do modelo ou sistema, versão, fontes de treino e validação, incluindo declarações de que os dados gerados pela utilização do serviço auditado não saem da União;

(6)Políticas de linearidade dos dados e documentação de execução conexa que demonstre que o prestador utiliza ferramentas de linearidade e proveniência dos dados e que pode demonstrar (por registo) para que finalidades os dados foram utilizados;

(7)Uma lista dos subcontratantes (indicando o seu país de estabelecimento) que acedem aos dados gerados pela utilização do serviço auditado.

7.Critério de auditoria G — Ausência de controlo por parte de países terceiros ou de entidades de países terceiros

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea g) dos níveis de garantia 2, 3 e 4 da União constante do anexo II com base nos seguintes elementos:

(1)A organização de auditoria deverá identificar e analisar:

(a)Todos os acionistas diretos e indiretos, até aos proprietários finais;

(b)O quadro de capitalização que documenta a estrutura de propriedade da empresa;

(c)O órgão ou órgãos com poderes para tomar decisões estratégicas (assembleia geral de acionistas, conselho de supervisão, conselho de administração, etc.);

(d)As regras para a nomeação/eleição/destituição dos órgãos de direção e a composição efetiva desses órgãos (por exemplo, para identificar se algum acionista tem o direito de nomear um representante num conselho ou se detém a maioria dos lugares nesse conselho);

(e)Os quóruns e a maioria necessários para a adoção de decisões estratégicas, a fim de determinar se algum acionista pode tomar uma decisão estratégica (seja por possuir a maioria necessária para aprovar tal decisão, seja por poder bloqueá-la através de um veto ou de outros direitos específicos, mesmo que não possa impor tal decisão por si só, etc.);

(f)A eventual influência nas decisões estratégicas através de ligações comerciais, ligações financeiras ou outros meios, etc;

(2)O prestador auditado deverá solicitar todas as informações acima referidas aos seus subcontratantes e disponibilizá-las à organização de auditoria.

7.1.Avaliação da propriedade e do controlo

(1)O prestador auditado deverá fornecer à organização de auditoria os seguintes elementos de prova relacionados com a sede:

(a)A localização e o endereço completo da sede mundial e/ou da sede social;

(b)As localizações das estruturas de gestão executiva.

(2)O prestador auditado deverá fornecer à organização de auditoria os seguintes elementos de prova relacionados com a estrutura de propriedade e os direitos específicos:

(a)Uma lista pormenorizada dos proprietários que:

i.detenham, direta ou indiretamente, pelo menos 5 % do capital ou pelo menos 5 % dos direitos de voto, nomeadamente através de qualquer consentimento, entendimento, relação ou intermediário. Tal inclui acordos de voto entre acionistas que, em conjunto, detenham mais de 5 % dos direitos de voto ou 5 % do capital,

ii.gozem de um ou mais dos seguintes direitos específicos em relação à sua participação: a) direito de veto sobre a transmissão de ações; b) direitos de preferência; c) o direito de adquirir ações adicionais ou investimentos, sob certas condições;

(b)A organização de auditoria deverá solicitar os seguintes documentos comprovativos para avaliar os elementos referidos no n.º 2, alínea a):

i.certidões do registo comercial e livros de acionistas da organização, bem como qualquer outro documento relevante que indique claramente os acionistas e os respetivos direitos de voto ou percentagem de participação,

ii.acordos de acionistas, memorandos de entendimento entre acionistas, estatutos, contratos de sociedade ou outros documentos relevantes relativos aos procedimentos de tomada de decisão no âmbito da entidade jurídica, acordos de investimento entre os acionistas, etc.,

iii.para os acionistas que sejam pessoas coletivas que detenham pelo menos 5 % do capital ou pelo menos 5 % dos direitos de voto:

(1)Um gráfico que descreva os diferentes níveis de propriedade/cadeia de controlo até aos proprietários finais;

(2)Os contratos de sociedade, regulamentos internos ou documentos constitutivos equivalentes;

(3)Um registo de administradores, diretores e signatários.

(3)O prestador auditado deverá fornecer à organização de auditoria os seguintes elementos de prova relacionados com o governo societário:

(a)O prestador auditado deverá fornecer à organização de auditoria uma descrição do seguinte:

i.os órgãos de decisão, a sua composição, bem como a nacionalidade ou o local de estabelecimento dos seus membros (se for caso disso),

ii.as regras relativas à eleição, nomeação, designação ou mandato dos membros dos órgãos de decisão ou de outros cargos de direção,

iii.os procedimentos de tomada de decisão, incluindo informações sobre a maioria e/ou o quórum necessários para as decisões,

iv.as políticas de governação interna que descrevam a forma como as decisões de propriedade e controlo são registadas e aprovadas;

as decisões do conselho de administração e da direção que reflitam a estrutura de controlo declarada;

as atas e resoluções do conselho de administração relativas a alterações de controlo;

(b)O prestador auditado deverá fornecer à organização de auditoria documentos comprovativos que indiquem ou descrevam: os órgãos de decisão e as regras sobre a sua eleição, nomeação, designação ou mandato, procedimentos de tomada de decisão, direitos de voto, direitos de veto, direitos de nomeação e direitos de aprovação no âmbito da entidade jurídica (por exemplo, contratos de sociedade, regulamentos internos, relatórios sobre governação societária, etc.). Os documentos comprovativos e as informações deverão ser fornecidos para cada entidade jurídica intermédia que detenha, direta ou indiretamente, 5 % ou mais do capital ou dos direitos de voto, até aos proprietários finais de todos os níveis envolvidos.

(4)O prestador auditado deverá fornecer à organização de auditoria os seguintes elementos de prova relacionados com o controlo:

(a)O prestador auditado deverá fornecer à organização de auditoria os elementos de prova das ligações comerciais que confiram controlo. Tal inclui, nomeadamente, uma lista de pessoas singulares ou coletivas com as quais os prestadores auditados (ou os proprietários do prestador auditado, incluindo os níveis intermédios até aos proprietários finais) mantêm uma relação comercial que a) conduza a um nível de controlo sobre a direção e os recursos semelhante ao da titularidade de ações ou ativos e b) seja de muito longa duração (por exemplo, acordos de fornecimento de longo prazo muito importantes ou créditos concedidos por fabricantes/clientes de software, associados a ligações estruturais);

(b)Os documentos comprovativos deverão incluir acordos de cooperação com o organismo do setor público ou fabricantes de software, etc.

(5)O prestador auditado deverá fornecer à organização de auditoria os seguintes elementos de prova relativos a ligações financeiras que confiram controlo:

(a)O fornecedor auditado deverá enumerar as pessoas singulares ou coletivas (incluindo acionistas de controlo ou proprietários) das quais o fornecedor auditado (ou os proprietários) dependa financeiramente de uma forma que lhes permita obter concessões em áreas de negócio estratégicas;

(b)Os documentos comprovativos deverão incluir documentos de empréstimo, regulamentos internos e documentos que demonstrem a ligação financeira, etc.

(6)O prestador auditado deverá fornecer à organização de auditoria os seguintes elementos de prova relacionados com outras fontes de controlo:

(a)Os prestadores auditados deverão indicar à organização de auditoria se existe qualquer outro meio, processo ou ligação que, em última análise, confira o controlo a outro país terceiro ou a uma entidade jurídica estabelecida num país terceiro (nível de controlo sobre a direção e os recursos semelhante ao da titularidade de ações ou ativos e de longa duração);

(b)Os documentos comprovativos deverão fornecer provas desse controlo ou uma declaração de que esse controlo não existe (esta declaração pode provir do conselho de administração do prestador de serviços).

N. B.: Os elementos que deverão ser tidos em conta na avaliação do controlo são as estruturas de propriedade e direitos específicos, a governação societária, as ligações comerciais que confiram controlo, as ligações financeiras que confiram controlo e quaisquer outras fontes de controlo.

7.2.Etapas adicionais com base na conclusão do teste de propriedade e controlo

Se a organização de auditoria determinar que o prestador auditado está sujeito ao controlo de um país terceiro ou de uma entidade jurídica de um país terceiro, deverá solicitar os seguintes elementos de prova adicionais:

(c)Demonstração de que a Comissão adotou uma decisão nos termos do artigo 19.º relativamente ao país terceiro a cujo controlo o prestador de serviços de computação em nuvem está sujeito;

(d)Todos os elementos de prova que demonstrem que o prestador auditado e qualquer subcontratante envolvido na prestação do serviço auditado aplicaram as medidas necessárias para impor a separação jurídica, técnica e organizacional efetiva entre o prestador de serviços de computação em nuvem e qualquer país terceiro ou entidade jurídica estabelecida num país terceiro, assegurando que o prestador de serviços de computação em nuvem não possa cumprir, do ponto de vista jurídico, técnico e operacional, qualquer pedido de acesso aos dados de clientes, incluindo dados cifrados, ou para perturbar a continuidade do serviço ou degradar a qualidade do serviço;

(e)Todos os elementos de prova que demonstrem que o organismo do setor público será informado de qualquer pedido deste tipo e uma confirmação de que o pedido foi recusado;

(f)Todos os elementos de prova que demonstrem a manutenção de um registo atualizado de qualquer pedido de acesso aos dados dos clientes, de perturbação da continuidade do serviço ou de degradação da qualidade do serviço a partir de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro, contendo, pelo menos, o pedido e a resposta ao mesmo.

8.Critério de auditoria H — Ausência de apoio técnico e operacional fora da União

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea h) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)Provas de que o prestador auditado aplicou cláusulas contratuais vinculativas que estabelecem que todas as atividades de apoio, administração, manutenção, monitorização, resposta a incidentes e atividades operacionais devem ser iniciadas e executadas exclusivamente na União. Tal poderá incluir cláusulas contratuais que exijam a divulgação prévia de todos os subcontratantes e locais de apoio, autorização prévia por escrito antes da contratação de quaisquer novos subcontratantes e o direito de rejeitar subcontratantes localizados fora da União;

(2)Provas de que o prestador auditado mantém um registo atualizado de subcontratantes;

(3)Provas de que o prestador auditado não subcontrata nem transfere tais atividades para fora da União;

(4)Provas de que o prestador auditado aplicou as medidas jurídicas, técnicas e organizacionais necessárias para assegurar que não pode haver acesso remoto para apoio técnico e operacional de fora da União para o serviço auditado;

(5)Provas de que o serviço de assistência/apoio do prestador auditado, a administração da infraestrutura, as operações do seu centro de operações de segurança ou do centro de operações de rede, o acesso privilegiado, o tratamento de cópias de segurança e as operações de recuperação em caso de catástrofe do serviço auditado são assegurados exclusivamente a partir da União, incluindo a via de acesso para operar o serviço;

(6)Provas de que o prestador auditado garante que o pessoal que sai da empresa deixa de ter acesso ao serviço auditado e revoga todas as políticas de acesso;

(7)Provas de que o prestador auditado aplicou as medidas técnicas e organizativas necessárias para garantir que o acesso administrativo aos sistemas utilizados para operar o serviço auditado é fornecido através de vias de acesso situadas na União. Tal pode ser demonstrado através da aplicação de controlos de rede restritos geograficamente, infraestruturas administrativas sediadas na União, controlos de gestão de acessos privilegiados e mecanismos de monitorização;

(8)Provas de que o fornecedor auditado dispõe de procedimentos que garantam a ausência de controlo efetivo por parte de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro, inclusive para subcontratação subsequente.

9.Critério de auditoria I — Garantir a transparência da cadeia de abastecimento de software

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea i) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)O prestador auditado deverá disponibilizar à organização de auditoria uma lista de materiais do software completa e atualizada para todos os componentes de software, incluindo software de código-fonte aberto;

(2)O prestador auditado deverá disponibilizar à organização de auditoria uma lista de dependências. Tal deverá incluir:

(a)Todos os módulos de software, bibliotecas ou interfaces de programação de aplicações utilizados, bem como ferramentas de desenvolvimento;

(b)A origem do software: onde (país de origem) e por quem o software é concebido, desenvolvido e mantido, bem como a localização e a jurisdição que regem a distribuição do software e as suas atualizações;

(c)Grau de dependência de fornecedores, instalações ou tecnologias proprietárias de países terceiros; para o nível 3, provas de que, caso a pilha de software seja fornecida por uma entidade de um país terceiro, não existem restrições de licenciamento indevidas ou injustificadas;

(d)Grau de dependência de software de código-fonte aberto;

(e)Visibilidade sobre toda a cadeia de fabricantes e subfabricantes de software, incluindo direitos de auditoria;

N. B.: Os requisitos acima referidos implicam que as empresas comuns constituídas, por exemplo, por uma entidade da União com uma entidade jurídica estabelecida num país terceiro podem ser elegíveis para este nível.

(3)O prestador auditado deverá fornecer:

(a)Provas de um processo baseado no risco para identificar e atenuar as dependências de fabricantes externos de software que sejam relevantes para o funcionamento do serviço de computação em nuvem;

(b)Provas de que identificou uma ou mais soluções de software alternativas, incluindo software de código-fonte aberto. Se não for possível identificar um software equivalente, deve ser identificada uma solução que garanta uma funcionalidade mínima viável. Devem ser aplicados testes e um plano de transição que permita a migração para essas soluções alternativas;

(c)Provas de que pode migrar para uma solução alternativa no caso de qualquer defeito ou falha do fornecedor, ou de restrições por parte de um país terceiro ou de uma entidade jurídica estabelecida num país terceiro;

(d)Uma lista das normas abertas que são seguidas no âmbito das políticas do prestador auditado relativamente ao serviço auditado;

(4)O prestador auditado deverá garantir a transparência através do acesso remoto e da auditabilidade do código-fonte:

(a)Disponibilizando à organização de auditoria uma lista de provas para demonstrar que não há utilização de quaisquer funcionalidades ou mecanismos remotos que possam ser utilizados para adulterar substancialmente ou perturbar um dispositivo, sistema ou software. Tal deverá incluir:

i. provas relativas aos testes do componente de software para impedir a utilização de quaisquer funcionalidades ou mecanismos remotos que possam ser utilizados para adulterar substancialmente ou perturbar um dispositivo, sistema ou software (procedimento de teste, relatórios de teste, plano de teste, etc.),

ii.provas de que os procedimentos de gestão de alterações da organização abrangem qualquer alteração de firmware, BIOS e atualizações de software, bem como a integração de novos componentes para impedir a utilização de qualquer funcionalidade ou mecanismo remoto,

iii.provas de que o procedimento de manutenção foi atualizado para incluir a prevenção de qualquer funcionalidade ou mecanismo remoto que possa ser utilizado para adulterar substancialmente ou perturbar um dispositivo, sistema ou software;

(b)O prestador auditado deve assegurar que é concedido ao auditor independente terceiro o direito de aceder e auditar o código-fonte desse software. O prestador auditado deve igualmente assegurar que toda a documentação, material técnico e informações necessárias para avaliar e auditar o código-fonte são disponibilizados à organização de auditoria num formato completo, exato e acessível.

10.Critério de auditoria J — Software de código-fonte aberto

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea j) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)O prestador auditado deverá garantir a transparência através do acesso remoto e da auditabilidade do código-fonte:

(a)Disponibilizando à organização de auditoria uma lista de provas para demonstrar que não há utilização de quaisquer funcionalidades ou mecanismos remotos que possam ser utilizados para adulterar substancialmente ou perturbar um dispositivo, sistema ou software. Tal deverá incluir:

i. provas relativas aos testes do componente de software para impedir a utilização de quaisquer funcionalidades ou mecanismos remotos que possam ser utilizados para adulterar substancialmente ou perturbar um dispositivo, sistema ou software (procedimento de teste, relatórios de teste, plano de teste, etc.),

ii. provas de que os procedimentos de gestão de alterações da organização incluem qualquer alteração de firmware, BIOS e atualizações de software, bem como a integração de novos componentes para impedir a utilização de qualquer funcionalidade ou mecanismo remoto,

iii. provas de que o procedimento de manutenção foi atualizado para incluir a prevenção de qualquer funcionalidade ou mecanismo remoto que possa ser utilizado para adulterar substancialmente ou perturbar um dispositivo, sistema ou software;

(2)O prestador auditado deverá fornecer:

(a)Provas de um processo baseado no risco para identificar e atenuar: i) a fragilidade do ecossistema e do apoio da comunidade ao software de código-fonte aberto; ii) a ausência de monitorização contínua das atualizações lançadas; iii) os casos em que o software de código-fonte aberto seja considerado obsoleto ou já não seja objeto de manutenção;

(b)Provas de que o prestador auditado aplicou o software de código-fonte aberto atualizado sem demora indevida;

(c)Provas de que o prestador auditado identificou uma ou várias soluções alternativas de fonte aberta. Se o prestador auditado não conseguir identificar um software equivalente, deve identificar uma solução que garanta uma funcionalidade mínima viável. O prestador auditado deve aplicar testes e um plano de transição que permita a migração para as soluções alternativas;

(3)Caso utilize software lançado ao abrigo de uma licença de código-fonte aberto, o prestador auditado deverá aplicar mecanismos para detetar, e notificar atempadamente o organismo do setor público, se o software for adquirido ou passar a estar sob o controlo de um país terceiro ou de uma entidade jurídica ou fundação estabelecida num país terceiro.

11.Critério de auditoria K — Serviços mundiais e filiais em países terceiros

A organização de auditoria deverá avaliar o critério de auditoria estabelecido na alínea k) dos níveis de garantia 2, 3 e 4 da União constantes do anexo II com base nos seguintes elementos:

(1)A organização de auditoria deverá verificar se a filial é jurídica e operacionalmente independente do prestador auditado;

(2)O prestador auditado deve demonstrar que a filial não tem acesso aos sistemas de tratamento ou armazenamento dos dados dos clientes;

(3)O prestador auditado deve demonstrar que a filial não tem contas privilegiadas nos ambientes de produção da União, incluindo a administração em nuvem, a gestão da identidade e do acesso (IAM), a gestão do acesso privilegiado (PAM), a monitorização ou os privilégios de administração de bases de dados;

(4)A organização de auditoria deverá verificar que o pessoal da filial não pode obter acesso aos dados dos clientes da União;

(5)A organização de auditoria deverá verificar que a filial não tem autoridade para dar instruções ao pessoal operacional da União no sentido de divulgar os dados dos clientes ou contornar os procedimentos de segurança;

(6)A organização de auditoria deverá verificar que todos os pedidos de governos estrangeiros recebidos pela filial são formalmente reencaminhados para a entidade competente da União para apreciação jurídica ao abrigo do direito da União e dos Estados-Membros.