Recitale
(1) Comunicațiile, infrastructurile și serviciile electronice sunt factori esențiali, atât direct, cât și indirect, în dezvoltarea economică și socială. Acestea joacă un rol vital pentru societate și au devenit în sine elemente la fel de indispensabile ca aprovizionarea cu energie electrică sau cu apă, constituind totodată factori vitali în furnizarea de electricitate, apă și alte servicii esențiale. Rețelele de comunicații au o funcție catalizatoare în domeniul social și al inovării, amplificând impactul tehnologiei și influențând comportamentul consumatorilor, modelele de afaceri, sectoarele industriale, precum și participarea cetățenească și politică. Perturbarea lor are potențialul de a provoca daune materiale, sociale și economice considerabile, subliniind importanța măsurilor de creștere a protecției și a rezilienței menite să asigure continuitatea serviciilor esențiale. Securitatea comunicațiilor, a infrastructurii și a serviciilor electronice, în special integritatea, disponibilitatea și confidențialitatea lor, se confruntă cu provocări din ce în ce mai mari legate, printre altele, de componentele individuale ale infrastructurii de comunicații și de programele informatice care controlează aceste componente, de infrastructură în ansamblul său și de serviciile furnizate prin această infrastructură. Acest lucru reprezintă o preocupare crescândă pentru societate, nu în ultimul rând din cauza unor posibile probleme cauzate de complexitatea sistemelor, deficiențe, defecțiuni sistemice, accidente, erori și atacuri care pot avea consecințe pentru infrastructura electronică și fizică ce furnizează servicii esențiale pentru bunăstarea cetățenilor europeni.
(2) Peisajul amenințărilor este în continuă schimbare, iar incidentele de securitate pot duce la scăderea încrederii pe care utilizatorii o au în tehnologie, rețele și servicii, afectând astfel capacitatea acestora de a valorifica la maximum potențialul pieței interne și utilizarea la scară largă a tehnologiei informației și comunicațiilor (TIC).
(3) Evaluarea periodică a situației securității rețelelor și informațiilor în Uniune, pornind de la date fiabile la nivelul Uniunii, precum și de la o prognoză sistematică a evoluțiilor, provocărilor și amenințărilor viitoare, atât la nivelul Uniunii, cât și la nivel mondial, este prin urmare importantă pentru factorii de decizie politică, industrie și utilizatori.
(4) Prin Decizia 2004/97/CE, Euratom (3), adoptată în cadrul reuniunii Consiliului European din 13 decembrie 2003, reprezentanții statelor membre au decis ca Agenția Europeană pentru Securitatea Rețelelor și a Informațiilor (ENISA), care urma să fie instituită pe baza propunerii prezentate de Comisie, să aibă sediul într-un oraș din Grecia care să fie stabilit de guvernul elen. În urma respectivei decizii, guvernul elen a stabilit ca ENISA să își aibă sediul în Heraklion, Creta.
(5) La 1 aprilie 2005, s-a încheiat un acord privind sediul între agenție și statul membru gazdă.
(6) Statul membru gazdă al agenției ar trebui să asigure cele mai bune condiții posibile pentru funcționarea optimă și în mod eficient a agenției. Pentru îndeplinirea adecvată și eficientă a sarcinilor sale, pentru recrutarea și menținerea personalului, precum și pentru consolidarea activităților sale de relaționare este indispensabil ca agenția să aibă un amplasament adecvat care, printre altele, să ofere conexiuni de transport și facilități adecvate pentru soții/soțiile și copiii care însoțesc membrii personalului agenției. Dispozițiile necesare ar trebui stabilite într-un acord încheiat între agenție și statul membru gazdă respectiv, după obținerea aprobării consiliului de administrație al agenției.
(7) În vederea îmbunătățirii eficienței sale operaționale, agenția a deschis un birou în zona metropolitană a Atenei, care ar trebui menținut, cu acordul și sprijinul statului membru gazdă, și unde ar trebui să-și desfășoare activitatea personalul operațional al agenției. Personalul care se ocupă în special de administrația agenției (inclusiv directorul său executiv), finanțe, cercetare și analiză documentară, gestionarea tehnologiei informației și gestionarea instalațiilor, resurse umane, formare, comunicare și relații publice ar trebui să lucreze la Heraklion.
(8) Agenția are dreptul să-și stabilească propria organizare pentru a asigura îndeplinirea adecvată și eficientă a sarcinilor sale, respectând în același timp dispozițiile prevăzute în prezentul regulament privind sediul și biroul din Atena. În special, agenția ar trebui să ia măsurile practice necesare pentru a consolida eficiența operațională în vederea îndeplinirii sarcinilor care implică interacțiunea cu actori esențiali, cum ar fi instituțiile Uniunii.
(9) În 2004, Parlamentul European și Consiliul au adoptat Regulamentul (CE) nr. 460/2004 (4) privind instituirea ENISA, cu scopul de a contribui la obiectivele de asigurare a unui nivel ridicat al securității rețelelor și a informațiilor în cadrul Uniunii și la dezvoltarea unei culturi a securității rețelelor și a informațiilor în beneficiul cetățenilor, al consumatorilor, al întreprinderilor și al administrațiilor publice. În 2008, Parlamentul European și Consiliul au adoptat Regulamentul (CE) nr. 1007/2008 (5), prelungind mandatul agenției până în martie 2012. Regulamentul (UE) nr. 580/2011 (6) prelungește mandatul agenției până la 13 septembrie 2013.
(10) Agenția ar trebui să succeadă ENISA, astfel cum este instituită prin Regulamentul (CE) nr. 460/2004. În conformitate cu Decizia reprezentanților statelor membre, reuniți în cadrul Consiliului European din 13 decembrie 2003, statul membru gazdă ar trebui să mențină și să dezvolte măsurile practice actuale pentru a asigura funcționarea corectă și eficientă a agenției, inclusiv a biroului său de la Atena, și să faciliteze recrutarea și menținerea personalului cu o înaltă calificare.
(11) În intervalul de timp scurs de la înființarea ENISA, provocările legate de securitatea rețelelor și a informațiilor s-au schimbat, odată cu evoluția tehnologiei, a pieței și cu schimbările de natură socioeconomică și au făcut obiectul unor reflecții și dezbateri continue. Ca reacție la noile provocări, Uniunea și-a actualizat prioritățile în ceea ce privește politica de securitate a rețelelor și a informațiilor. Prezentul regulament are ca scop consolidarea agenției pentru a contribui cu succes la eforturile depuse de statele membre și de instituțiile Uniunii pentru dezvoltarea unei capacități europene de gestionare a provocărilor legate de securitatea rețelelor și a informațiilor.
(12) Măsurile luate la nivelul pieței interne în domeniul securității comunicațiilor electronice și, în mod mai general, al securității rețelelor și a informațiilor necesită adoptarea unor tipuri diferite de aplicații tehnice și organizatorice de instituțiile Uniunii și de statele membre. Aplicarea eterogenă a acestor cerințe poate dăuna eficienței și poate crea obstacole pentru piața internă. Din acest motiv, este necesar un centru de expertiză la nivelul Uniunii care să furnizeze orientări, consiliere și asistență pe probleme legate de securitatea rețelelor și a informațiilor, pe care instituțiile Uniunii și statele membre să se poată baza. Agenția poate răspunde acestor nevoi prin dezvoltarea și menținerea unui nivel ridicat de expertiză și prin asistența oferită instituțiilor Uniunii, statelor membre și comunității de afaceri, în scopul de a le ajuta să îndeplinească cerințele legale și de reglementare legate de securitatea rețelelor și a informațiilor, precum și să identifice problemele în materie de securitatea rețelelor și a informațiilor și să găsească soluții la acestea, contribuind astfel la buna funcționare a pieței interne.
(13) Agenția ar trebui să ducă la îndeplinire sarcinile care îi sunt conferite de actele juridice ale Uniunii din domeniul comunicațiilor electronice și să contribuie, în general, la un nivel sporit de securitate a comunicațiilor electronice și de protecție a vieții private și a datelor cu caracter personal, printre altele prin furnizarea de expertiză și consiliere, precum și prin promovarea schimbului celor mai bune practici și prin prezentarea de sugestii în materie de politici.
(14) Directiva 2002/21/CE a Parlamentului European și a Consiliului din 7 martie 2002 privind un cadru de reglementare comun pentru rețelele și serviciile de comunicații electronice (directivă-cadru) (7) prevede că furnizorii de rețele publice de comunicații electronice sau de servicii de comunicații electronice accesibile publicului trebuie să ia măsurile corespunzătoare menite să garanteze integritatea și securitatea acestora și introduce obligația ca autoritățile naționale de reglementare, dacă este cazul, să informeze, printre altele, agenția în legătură cu orice încălcare a securității sau pierdere a integrității care au avut un impact semnificativ asupra funcționării rețelelor sau a serviciilor și să prezinte Comisiei și agenției un raport anual de sinteză privind notificările primite și măsurile întreprinse. Directiva 2002/21/CE invită în același timp agenția să contribuie, prin emiterea de avize, la armonizarea măsurilor de securitate de natură tehnică și organizațională adecvate.
(15) Directiva 2002/58/CE a Parlamentului European și a Consiliului din 12 iulie 2002 privind prelucrarea datelor personale și protejarea confidențialității în sectorul comunicațiilor publice (Directiva asupra confidențialității și comunicațiilor electronice) (8) impune furnizorilor de servicii de comunicații electronice accesibile publicului să ia măsurile tehnice și organizatorice corespunzătoare pentru a proteja securitatea serviciilor oferite și impune, de asemenea, menținerea confidențialității comunicațiilor și a datelor de trafic aferente. Directiva 2002/58/CE introduce cerințe referitoare la notificarea și furnizarea de informații cu privire la încălcarea securității datelor cu caracter personal pentru furnizorii de servicii de comunicații electronice. De asemenea, directiva respectivă obligă Comisia să consulte agenția cu privire la orice măsuri tehnice de punere în aplicare care urmează să fie adoptate în ceea ce privește circumstanțele, formatul și procedurile aplicabile cerințelor de informare și de notificare. Conform Directivei 95/46/CE a Parlamentului European și a Consiliului din 24 octombrie 1995 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date (9), statele membre trebuie să impună operatorului obligația de a aplica măsuri tehnice și organizatorice adecvate pentru protejarea datelor cu caracter personal împotriva distrugerii accidentale sau ilegale, pierderii accidentale, modificării, dezvăluirii sau accesului neautorizat, în special atunci când prelucrarea presupune transmiterea datelor într-o rețea, precum și împotriva oricărei alte forme de prelucrare ilegală.
(16) Agenția ar trebui să contribuie la un nivel ridicat de securitate a rețelelor și a informațiilor, la ameliorarea protecției vieții private și a datelor cu caracter personal, precum și la dezvoltarea și promovarea unei culturi a securității rețelelor și a informațiilor în beneficiul cetățenilor, al consumatorilor, al întreprinderilor și al organizațiilor din sectorul public din Uniune, contribuind astfel la buna funcționare a pieței interne. În acest scop, ar trebui alocat agenției bugetul necesar.
(17) Având în vedere creșterea importanței rețelelor și comunicațiilor electronice, care în prezent constituie coloana vertebrală a economiei europene, precum și dimensiunea reală a economiei digitale, ar fi necesară o mărire a resurselor financiare și umane alocate agenției, care să corespundă consolidării rolului și sarcinilor sale, precum și poziției sale cruciale în protejarea ecosistemului digital european.
(18) Agenția ar trebui să funcționeze ca punct de referință, instaurând încredere grație independenței sale, calității serviciilor de consultanță acordate și informațiilor diseminate, transparenței procedurilor și metodelor sale de operare, precum și eforturilor depuse în îndeplinirea sarcinilor care îi sunt alocate. Agenția ar trebui să se sprijine pe eforturile naționale și ale Uniunii și, prin urmare, să își îndeplinească sarcinile în deplină cooperare cu instituțiile, organele, oficiile și agențiile Uniunii și cu statele membre și să fie deschisă la contactele cu industria și cu alte părți interesate relevante. În plus, agenția ar trebui să se bazeze pe informațiile primite de la sectorul privat și pe cooperarea cu acesta, dat fiind rolul important pe care sectorul privat îl are în asigurarea securității comunicațiilor, infrastructurilor și serviciilor electronice.
(19) Este necesar să se indice printr-o serie de sarcini modul în care agenția trebuie să își realizeze obiectivele, permițându-i în același timp să funcționeze flexibil. Sarcinile îndeplinite de agenție ar trebui să includă colectarea de informații și date adecvate necesare pentru efectuarea analizei riscurilor la adresa securității și rezilienței comunicațiilor, infrastructurii și serviciilor electronice și pentru evaluarea situației securității rețelelor și a informațiilor în Uniune, în cooperare cu statele membre, cu Comisia și, acolo unde este necesar, cu părțile interesate relevante. Agenția ar trebui să asigure coordonarea și colaborarea cu instituțiile, organele, oficiile și agențiile Uniunii și cu statele membre și consolidarea cooperării între părțile interesate din Europa, în special prin implicarea în activitățile sale a organelor competente de la nivel național și de la nivelul Uniunii și a experților la nivel înalt în domeniile relevante din sectorul privat, în special a furnizorilor de rețele și servicii de comunicații electronice, a producătorilor de echipamente de rețea și a comercianților de programe informatice, având în vedere că rețelele și sistemele informatice cuprind combinații de echipamente informatice, programe informatice și servicii. Agenția ar trebui să ofere asistență instituțiilor Uniunii și statelor membre în dialogul lor cu industria, pentru a aborda probleme legate de securitatea echipamentelor și programelor informatice, contribuind astfel la o abordare bazată pe colaborare a chestiunii securității rețelelor și a informațiilor.
(20) Strategiile privind securitatea rețelelor și informațiilor făcute publice de instituțiile, organele, oficiile sau agențiile Uniunii sau de statele membre ar trebui transmise agenției spre informare și pentru a evita dublarea eforturilor. Agenția ar trebui să analizeze strategiile și să promoveze prezentarea lor într-un format care facilitează comparabilitatea. Aceasta ar trebui să pună la dispoziția publicului prin mijloace electronice strategiile și analizele sale.
(21) Agenția ar trebui să sprijine Comisia prin consiliere, avize și analize cu privire la toate chestiunile de competența Uniunii legate de elaborarea de politici în domeniul securității rețelelor și a informațiilor, inclusiv al protecției infrastructurilor critice de informație și al rezilienței. Agenția ar trebui, de asemenea, să sprijine instituțiile, organele, oficiile și agențiile Uniunii, precum și, după caz, statele membre, la solicitarea acestora, în eforturile lor de dezvoltare a politicii și a capacității în materie de securitate a rețelelor și a informațiilor.
(22) Agenția ar trebui să ia în considerare pe deplin activitățile de cercetare, dezvoltare și evaluare tehnologică, aflate în curs de derulare, în special cele desfășurate în cadrul diferitelor inițiative de cercetare ale Uniunii, în scopul de a consilia instituțiile, organele, oficiile și agențiile Uniunii și, după caz, statele membre, la solicitarea acestora, cu privire la necesitățile în materie de cercetare în domeniul securității rețelelor și a informațiilor.
(23) Agenția ar trebui să asiste instituțiile, organele, oficiile și agențiile Uniunii, precum și statele membre în eforturile lor de construire și sporire a capacității și pregătirii transfrontaliere de a preveni, detecta și reacționa la problemele și incidentele de securitate a rețelelor și a informațiilor. În acest sens, agenția ar trebui să faciliteze cooperarea între statele membre, precum și între Comisie și alte instituții, organe, oficii și agenții ale Uniunii și statele membre. În acest scop, agenția ar trebui să sprijine statele membre în eforturile lor continue de a-și îmbunătăți capacitatea de reacție și de a organiza și executa exerciții la nivel european privind incidentele de securitate și, la solicitarea unui stat membru, exerciții la nivel național.
(24) Pentru a înțelege mai bine provocările din domeniul securității rețelelor și a informațiilor, este necesar ca agenția să analizeze riscurile actuale și pe cele emergente. În acest scop, agenția ar trebui să colecteze informațiile relevante în cooperare cu statele membre și, după caz, cu organismele de statistică și cu alte entități. În plus, agenția ar trebui să asiste instituțiile, organele, oficiile și agențiile Uniunii și statele membre în eforturile lor de a colecta, analiza și disemina informații referitoare la securitatea rețelelor și a informațiilor. Colectarea informațiilor și datelor statistice adecvate necesare pentru efectuarea analizei riscurilor la adresa securității și rezilienței comunicațiilor, infrastructurii și serviciilor electronice ar trebui să se realizeze pe baza informațiilor furnizate de statele membre și a perspectivei pe care agenția o are în privința infrastructurilor TIC ale instituțiilor Uniunii, în conformitate cu dispozițiile Uniunii și cu dispozițiile naționale conforme cu legislația Uniunii. Pe baza acestor informații, agenția ar trebui să mențină gradul de informare cu privire la ultimele evoluții ale securității rețelelor și a informațiilor și la tendințele conexe în Uniune, în beneficiul instituțiilor, organelor, oficiilor și agențiilor Uniunii și al statelor membre.
(25) În îndeplinirea sarcinilor sale, agenția ar trebui să faciliteze cooperarea dintre Uniune și statele membre pentru a îmbunătăți gradul de informare cu privire la starea securității rețelelor și a informațiilor în Uniune.
(26) Agenția ar trebui să faciliteze cooperarea dintre autoritățile de reglementare independente competente ale statelor membre, în special prin sprijinirea dezvoltării, promovării și schimbului celor mai bune practici și standarde pentru programele de educație și cele de sensibilizare. Intensificarea schimbului de informații între statele membre va facilita această acțiune. Agenția ar trebui să contribuie la sensibilizarea utilizatorilor individuali de comunicații, infrastructuri și servicii electronice, inclusiv oferind asistență statelor membre, în cazul în care acestea au ales să folosească platforma de informații de interes public prevăzută în Directiva 2002/22/CE a Parlamentului European și a Consiliului din 7 martie 2002 privind serviciul universal și drepturile utilizatorilor cu privire la rețelele și serviciile electronice de comunicații (Directiva privind serviciul universal) (10), la generarea de informații de interes public relevante cu privire la securitatea rețelelor și a informațiilor și oferind sprijin la elaborarea acestor informații, care să fie incluse la furnizarea dispozitivelor noi destinate utilizării în rețele publice de comunicații. Agenția ar trebui, de asemenea, să sprijine cooperarea între părțile interesate la nivelul Uniunii, în parte prin promovarea schimbului de informații, a campaniilor de sensibilizare și a programelor de educație și formare profesională.
(27) Printre altele, agenția ar trebui să acorde sprijin instituțiilor, organelor, oficiilor și agențiilor Uniunii relevante și statelor membre în campaniile publice de educație pentru utilizatorii finali, având ca scop promovarea unor comportamente individuale online mai sigure și sensibilizarea la eventualele pericole din spațiul informatic, inclusiv actele de criminalitate informatică cum ar fi atacurile de tip phishing, botneturile, fraudele financiare și bancare, precum și promovarea consilierii de bază privind autentificarea și protecția datelor.
(28) Pentru a asigura îndeplinirea în totalitate a obiectivelor sale, agenția ar trebui să colaboreze cu organele relevante, inclusiv cu cele din domeniul criminalității informatice, cum ar fi Europol, și autoritățile din domeniul protecției vieții private, pentru a face schimb de experiență și de bune practici și a oferi consiliere cu privire la aspectele legate de securitatea rețelelor și a informațiilor care ar putea avea un impact asupra activității acestora. Agenția ar trebui să urmărească crearea de sinergii între eforturile organelor respective și eforturile proprii de promovare a unei securități avansate a rețelelor și a informațiilor. Reprezentanții autorităților naționale și ale Uniunii responsabile de asigurarea respectării legii și de protejarea vieții private ar trebui să fie eligibili pentru a fi reprezentați în grupul permanent al părților interesate din cadrul agenției. În activitatea sa de menținere a legăturii cu organele responsabile de aplicarea legii, cu privire la aspectele de securitate a rețelelor și a informațiilor care ar putea avea un impact asupra activității acestora, agenția ar trebui să respecte canalele de informații și rețelele existente.
(29) Comisia a lansat un Parteneriat european public-privat pentru reziliență, cu rolul de platformă flexibilă de cooperare la nivelul Uniunii pentru reziliența infrastructurilor TIC, în care agenția ar trebui să joace un rol de facilitator, reunind părțile interesate pentru a discuta prioritățile de politică publică, dimensiunea economică și de piață a provocărilor și măsurile în favoarea rezilienței TIC.
(30) Pentru a promova securitatea rețelelor și a informațiilor, precum și vizibilitatea sa, agenția ar trebui să faciliteze cooperarea dintre organele publice competente ale statelor membre, în special prin sprijinirea dezvoltării și a schimbului de bune practici și a programelor de sensibilizare, precum și prin intensificarea activităților lor de informare. Agenția ar trebui, de asemenea, să sprijine cooperarea dintre părțile interesate și instituțiile Uniunii, în parte prin promovarea schimbului de informații și a activităților de sensibilizare.
(31) Pentru a consolida un nivel avansat de securitate a rețelelor și a informațiilor la nivelul Uniunii, agenția ar trebui să promoveze cooperarea și schimbul de informații și de cele mai bune practici între organizațiile relevante, cum ar fi echipele de intervenție în caz de incidente de securitate informatică (CSIRT) și echipele de intervenție în caz de urgență informatică (CERT).
(32) Un sistem al Uniunii de CERT care funcționează bine ar trebui să constituie un element de bază al infrastructurii Uniunii pentru securitatea rețelelor și a informațiilor. Agenția ar trebui să sprijine CERT ale statelor membre și CERT a Uniunii în operarea unei rețele de CERT, care să includă membrii Grupului de CERT guvernamentale europene. Pentru a contribui la garantarea faptului că fiecare CERT dispune de capacități suficient de avansate și că aceste capacități corespund în cea mai mare măsură posibilă capacităților celor mai dezvoltate CERT, agenția ar trebui să promoveze stabilirea și exploatarea unui sistem de evaluare inter pares. În plus, agenția ar trebui să promoveze și să sprijine cooperarea între CERT relevante în caz de incidente, atacuri sau întreruperi la nivelul rețelelor sau infrastructurilor gestionate sau protejate de CERT și care implică sau pot implica cel puțin două CERT.
(33) Politicile eficiente de securitate a rețelelor și a informațiilor ar trebui să se bazeze pe metode de evaluare a riscurilor bine puse la punct, atât în sectorul public, cât și în sectorul privat. Metodele și procedurile de evaluare a riscurilor sunt utilizate la diferite niveluri, fără a exista o practică comună în ceea ce privește aplicarea lor eficientă. Promovarea și dezvoltarea celor mai bune practici pentru evaluarea riscurilor și pentru soluții interoperabile de gestionare a riscurilor în cadrul organizațiilor din sectorul public și privat vor spori nivelul de securitate al rețelelor și sistemelor informatice din Uniune. În acest scop, agenția ar trebui să sprijine cooperarea dintre părțile interesate la nivelul Uniunii, facilitând eforturile acestora referitoare la elaborarea și adoptarea de standarde europene și internaționale în ceea ce privește gestionarea riscurilor și securitatea măsurabilă a produselor, sistemelor, rețelelor și serviciilor electronice, care, împreună cu programele informatice, formează rețelele și sistemele informatice.
(34) Atunci când este adecvat și util pentru îndeplinirea obiectivelor și sarcinilor sale, agenția ar trebui să își împărtășească experiența și informațiile cu caracter general cu instituțiile, organele, oficiile și agențiile Uniunii, care se ocupă de problema securității rețelelor și a informațiilor. Agenția ar trebui să contribuie la identificarea priorităților din sectorul cercetării la nivelul Uniunii în domeniile rezilienței rețelelor și securității rețelelor și a informațiilor și ar trebui să transmită cunoștințe privind nevoile industriei instituțiilor de cercetare relevante.
(35) Agenția ar trebui să încurajeze statele membre și furnizorii de servicii să-și ridice standardele generale de securitate, astfel încât toți utilizatorii de internet să ia măsurile necesare pentru a-și asigura securitatea informatică personală.
(36) Problemele de securitate a rețelelor și a informațiilor sunt probleme de dimensiune mondială. Este necesară consolidarea cooperării internaționale pentru îmbunătățirea standardelor de securitate, inclusiv prin definirea de norme de comportament și coduri de conduită comune, schimburi de informații și promovarea unei colaborări internaționale mai rapide ca reacție la problemele de securitate a rețelelor și a informațiilor, precum și a unei abordări comune la nivel mondial a acestor probleme. În acest scop, agenția ar trebui să sprijine continuarea implicării și cooperării Uniunii cu țări terțe și cu organizații internaționale, furnizând, după caz, cunoștințele și analiza necesară instituțiilor, organelor, oficiilor și agențiilor Uniunii.
(37) Agenția ar trebui să funcționeze în conformitate cu principiul subsidiarității, asigurând un grad adecvat de coordonare între statele membre în legătură cu probleme privind securitatea rețelelor și a informațiilor și îmbunătățind eficacitatea politicilor naționale, dându-le astfel valoare adăugată, și în conformitate cu principiul proporționalității, nemergând dincolo de ceea ce este necesar în vederea atingerii obiectivelor stabilite prin prezentul regulament. Îndeplinirea sarcinilor agenției ar trebui să consolideze și nu să interfereze cu competențele conferite următoarelor entități, nici să împiedice, să se suprapună sau să prevaleze asupra atribuțiilor și sarcinilor acestora: autoritățile naționale de reglementare, astfel cum sunt prevăzute în directivele cu privire la rețelele și serviciile de comunicații electronice, precum și Organismul autorităților europene de reglementare în domeniul comunicațiilor electronice (OAREC) instituit prin Regulamentul (CE) nr. 1211/2009 (11) și Comitetul pentru comunicații menționat în Directiva 2002/21/CE, organismele europene de standardizare, organismele naționale de standardizare și Comitetul permanent instituit prin Directiva 98/34/CE (12) și autoritățile de supraveghere independente ale statelor membre instituite prin Directiva 95/46/CE
(38) Este necesar să se aplice anumite principii privind guvernanța agenției pentru a se respecta declarația comună și abordarea comună convenite în iulie 2012 de Grupul de lucru interinstituțional privind agențiile descentralizate ale UE, al căror scop este de a raționaliza activitățile agențiilor și de a le îmbunătăți performanțele.
(39) Declarația comună și abordarea comună ar trebui să se reflecte, după caz, în programele de activitate, evaluările și practicile administrative și de raportare ale agenției.
(40) Pentru buna funcționare a agenției, Comisia și statele membre ar trebui să se asigure că persoanele care urmează să fie numite în consiliul de administrație au nivelul adecvat de competență profesională. Comisia și statele membre ar trebui, de asemenea, să depună eforturi pentru a limita rotația reprezentanților lor în consiliul de administrație, cu scopul de a asigura continuitatea activității acestuia.
(41) Este esențial ca agenția să-și creeze și să-și mențină o reputație de imparțialitate, integritate și standarde profesionale ridicate. În consecință, consiliul de administrație ar trebui să adopte norme detaliate pentru întreaga agenție de prevenire și gestionare a conflictelor de interese.
(42) Având în vedere circumstanțele unice ale agenției și dificultatea provocărilor cu care se confruntă, structura organizatorică a agenției ar trebui simplificată și consolidată pentru a asigura un nivel sporit de eficacitate și eficiență. Prin urmare, printre altele, ar trebui creat un comitet executiv pentru a permite consiliului de administrație să se concentreze asupra aspectelor cu importanță strategică.
(43) Consiliul de administrație ar trebui să numească un contabil în conformitate cu normele adoptate în temeiul Regulamentului (UE, Euratom) nr. 966/2012 (13) (Regulamentul financiar).
(44) Pentru a asigura eficacitatea agenției, statele membre și Comisia ar trebui să fie reprezentate într-un consiliu de administrație, care ar trebui să definească direcția generală a activităților agenției și să se asigure că aceasta își îndeplinește sarcinile în conformitate cu prezentul regulament. Consiliului de administrație ar trebui să i se încredințeze competențele necesare pentru stabilirea bugetului, verificarea execuției acestuia, adoptarea normelor financiare adecvate, stabilirea unor proceduri de lucru transparente pentru luarea deciziilor de către agenție, adoptarea programului de activitate al agenției, adoptarea propriului regulament de procedură și a regulamentului intern de funcționare a agenției, numirea directorului executiv, luarea deciziei cu privire la prelungirea mandatului directorului executiv, după obținerea punctului de vedere al Parlamentului European și luarea deciziei cu privire la încetarea mandatului acestuia. Consiliul de administrație ar trebui să înființeze un comitet executiv care să îi ofere asistență la îndeplinirea sarcinilor sale în privința sarcinilor administrative și bugetare.
(45) Pentru buna funcționare a agenției este necesar ca numirea directorului executiv să fie făcută pe baza meritelor și aptitudinilor sale administrative și manageriale atestate, precum și a competenței și experienței relevante în domeniul securității rețelelor și a informațiilor și, de asemenea, este necesar ca directorul executiv să își ducă la îndeplinire atribuțiile în deplină independență în ceea ce privește organizarea funcționării interne a agenției. În acest scop, directorul executiv ar trebui să elaboreze o propunere privind programul de activitate al agenției, după consultări prealabile cu Comisia, și să ia toate măsurile necesare pentru a asigura îndeplinirea corespunzătoare a programului de activitate al agenției. Directorul executiv ar trebui să întocmească un raport anual care să fie prezentat consiliului de administrație, să elaboreze un proiect de declarație de venituri și cheltuieli estimate ale agenției și să execute bugetul.
(46) Directorul executiv ar trebui să aibă opțiunea de a înființa grupuri de lucru ad-hoc pentru a aborda aspecte specifice, în special de natură științifică, tehnică, juridică sau socioeconomică. La înființarea grupurilor de lucru ad-hoc, directorul executiv ar trebui să solicite și să țină cont de expertiza externă relevantă necesară pentru a permite agenției să aibă acces la informațiile disponibile cele mai actualizate cu privire la provocările în materie de securitate generate de dezvoltarea societății informaționale. Directorul executiv ar trebui să se asigure că selecționarea membrilor grupurilor de lucru ad-hoc se realizează în conformitate cu cele mai înalte standarde de competență, ținând cont în mod corespunzător de o reprezentare echilibrată – după caz, în funcție de problemele specifice – între administrațiile publice ale statelor membre, instituțiile Uniunii, sectorul privat, inclusiv industria, utilizatorii și experții universitari în domeniul securității rețelelor și a informațiilor. În funcție de caz, directorul executiv ar trebui să poată invita să participe la activitățile grupurilor de lucru, dacă este necesar, experți individuali recunoscuți ca fiind competenți în domeniul relevant. Cheltuielile acestora ar trebui să fie suportate de agenție, în conformitate cu regulamentul său intern și cu normele adoptate în temeiul Regulamentului financiar.
(47) Agenția ar trebui să aibă drept organism consultativ un grup permanent al părților interesate, pentru a asigura un dialog regulat cu sectorul privat, organizațiile de consumatori și alte părți interesate relevante. Grupul permanent al părților interesate, instituit de consiliul de administrație la propunerea directorului executiv, ar trebui să se concentreze pe probleme relevante pentru părțile interesate și să le aducă în atenția agenției. Atunci când este oportun și în conformitate cu ordinea de zi a ședințelor, directorul executiv ar trebui să poată invita reprezentanți ai Parlamentului European și ai altor organe relevante să ia parte la reuniunile grupului.
(48) Deoarece grupul permanent al părților interesate asigură o reprezentare largă a părților interesate și grupul respectiv este consultat în special în legătură cu proiectul de program de activitate, nu mai este necesar să se prevadă reprezentarea părților interesate în consiliul de administrație.
(49) Agenția ar trebui să aplice dispozițiile relevante ale Uniunii privind accesul public la documente, prevăzute în Regulamentul (CE) nr. 1049/2001 al Parlamentului European și al Consiliului (14). Informațiile prelucrate de agenție în scopuri legate de activitatea sa internă, precum și informațiile prelucrate în timpul îndeplinirii sarcinilor sale ar trebui să intre sub incidența Regulamentului (CE) nr. 45/2001 al Parlamentului European și al Consiliului din 18 decembrie 2000 privind protecția persoanelor fizice cu privire la prelucrarea datelor cu caracter personal de către instituțiile și organele comunitare și privind libera circulație a acestor date (15).
(50) Agenția ar trebui să se conformeze dispozițiilor aplicabile instituțiilor Uniunii, precum și dispozițiilor legislațiilor naționale privind prelucrarea documentelor sensibile.
(51) Pentru a garanta autonomia și independența deplină a agenției și a-i permite să îndeplinească sarcini suplimentare și noi, inclusiv sarcini urgente neprevăzute, ar trebui alocat agenției un buget suficient și autonom, ale cărui venituri provin în principal din contribuția Uniunii și din contribuții ale țărilor terțe care iau parte la activitățile agenției. Majoritatea angajaților agenției ar trebui să fie implicați direct în punerea în aplicare operațională a mandatului agenției. Statul membru gazdă sau oricare alt stat membru ar trebui să fie autorizat să contribuie în mod voluntar la veniturile agenției. Procedura bugetară a Uniunii ar trebui să rămână aplicabilă în ceea ce privește toate subvențiile plătibile din bugetul general al Uniunii Europene. De asemenea, Curtea de Conturi ar trebui să auditeze conturile agenției pentru a asigura transparența și responsabilitatea.
(52) Având în vedere că peisajul amenințărilor este în continuă schimbare, iar politica Uniunii în domeniul securității rețelelor și a informațiilor evoluează și pentru a se alinia la cadrul financiar multianual, durata mandatului agenției ar trebui limitată la șapte ani, cu posibilitatea de prelungire a perioadei respective.
(53) Operațiunile agenției ar trebui să fie evaluate în mod independent. Evaluarea ar trebui să aibă în vedere eficacitatea agenției în realizarea obiectivelor sale, practicile sale de lucru și relevanța sarcinilor sale pentru a determina în ce măsură obiectivele agenției sunt sau nu valabile în continuare și, pe această bază, dacă durata mandatului său ar trebui prelungită și pentru ce perioadă.
(54) Dacă, spre sfârșitul mandatului agenției, Comisia nu a prezentat o propunere de prelungire a mandatului, agenția și Comisia ar trebui să ia măsurile adecvate pentru a aborda, în special, aspectele legate de contractele personalului și de buget.
(55) Deoarece obiectivul prezentului regulament, respectiv instituirea unei Agenții a Uniunii Europene pentru Securitatea Rețelelor și a Informațiilor cu scopul de a contribui la un nivel ridicat de securitate a rețelelor și a informațiilor în cadrul Uniunii, pentru a sensibiliza societatea și a dezvolta și promova o cultură a securității rețelelor și a informațiilor în beneficiul cetățenilor, al consumatorilor, al întreprinderilor și al organizațiilor din sectorul public al Uniunii, contribuind astfel la crearea și buna funcționare a pieței interne, nu poate fi atins în mod satisfăcător de către statele membre și poate fi realizat mai bine la nivelul Uniunii, Uniunea poate adopta măsuri în conformitate cu principiul subsidiarității, astfel cum este prevăzut la articolul 5 din Tratatul privind Uniunea Europeană. În conformitate cu principiul proporționalității enunțat în respectivul articol, prezentul regulament nu depășește ceea ce este necesar în vederea realizării acestui obiectiv.
(56) Regulamentul (CE) nr. 460/2004 ar trebui abrogat.
(57) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 28 alineatul (2) din Regulamentul (CE) nr. 45/2001 și și-a adoptat avizul la 20 decembrie 2010 (16),