Începe proba gratuită

Decizie 2019/1963 · CELEX 32019D1963

Decizia (UE, Euratom) 2019/1963 a Comisiei din 17 octombrie 2019 de stabilire a normelor de punere în aplicare privind securitatea industrială în ceea ce privește contractele de achiziții publice clasificate

Data act
17.10.2019
Intrare in vigoare
22.12.2019
Jurnalul Oficial UE
oj:JOL_2019_311_R_0003
Status
In vigoare
acces la informație UE achiziții publice confidențialitate contract public difuzarea informațiilor UE protecția datelor secret profesional

Recitale

(1) Articolele 41, 42, 47 și 48 din Decizia (UE, Euratom) 2015/444 prevăd că, în completarea și în sprijinul capitolului 6 din decizia menționată, urmează să fie stabilite dispoziții mai detaliate în normele de punere în aplicare privind securitatea industrială, reglementând aspecte precum licitațiile, încheierea de contracte clasificate, autorizările de securitate industrială, autorizările de securitate a personalului, vizitele, precum și transmiterea și transportul informațiilor clasificate ale Uniunii Europene (IUEC).

(2) Decizia (UE, Euratom) 2015/444 prevede că contractele clasificate trebuie puse în aplicare în strânsă cooperare cu autoritatea națională de securitate, autoritatea de securitate desemnată sau orice altă autoritate competentă a statului membru respectiv; statele membre au convenit să se asigure că orice entitate din jurisdicția lor care poate primi sau genera informații clasificate care provin de la Comisie este autorizată în mod corespunzător din punctul de vedere al securității și poate asigura o protecție adecvată, echivalentă celei asigurate de normele de securitate ale Consiliului Uniunii Europene pentru protecția informațiilor clasificate ale Uniunii Europene care poartă un marcaj de clasificare corespunzător, astfel cum se prevede în Acordul între statele membre ale Uniunii Europene, reunite în cadrul Consiliului, privind protecția informațiilor clasificate schimbate în interesul Uniunii Europene (2011/C 202/05) (4).

(3) Consiliul, Comisia și Înaltul Reprezentant al Uniunii pentru afaceri externe și politica de securitate au convenit să asigure o consecvență maximă în aplicarea normelor de securitate privind protecția IUEC, ținând seama, în același timp, de nevoile lor instituționale și organizatorice specifice, în conformitate cu declarațiile atașate la procesul-verbal al reuniunii Consiliului în cadrul căreia a fost adoptată Decizia 2013/488/UE a Consiliului (5) privind normele de securitate pentru protecția informațiilor UE clasificate.

(4) Normele de punere în aplicare ale Comisiei privind securitatea industrială în ceea ce privește contractele clasificate ar trebui, prin urmare, să asigure, de asemenea, o consecvență maximă și să țină seama de Orientările privind securitatea industrială, aprobate de Comitetul de securitate al Consiliului la 13 decembrie 2016, precum și de articolele 7 și 22 din Directiva 2009/81/CE a Parlamentului European și a Consiliului (6).

(5) La 4 mai 2016, Comisia a adoptat o decizie (7) prin care membrul Comisiei responsabil de aspectele de securitate era abilitat să adopte, în numele Comisiei și sub responsabilitatea acesteia, normele de punere în aplicare prevăzute la articolul 60 din Decizia (UE, Euratom) 2015/444,

Articolul 1

Obiectul și domeniul de aplicare

CAPITOLUL 1 DISPOZIȚII GENERALE

(1) Prezenta decizie stabilește normele de punere în aplicare privind securitatea industrială referitoare la contractele de achiziții publice clasificate, în sprijinul punerii în aplicare a Deciziei (UE, Euratom) 2015/444 și, în special, a capitolului 6 din decizia menționată. (2) Prezenta decizie stabilește cerințe specifice pentru asigurarea protecției informațiilor UE clasificate (IUEC) de către operatorii economici în etapa de precontract, pe parcursul întregului ciclu de viață al contractelor clasificate încheiate de Comisia Europeană, precum și în cadrul subcontractelor încheiate de contractanții Comisiei. (3) Prezenta decizie vizează informațiile clasificate de la următoarele niveluri: (a) RESTREINT UE/EU RESTRICTED; (b) CONFIDENTIEL UE/EU CONFIDENTIAL; (c) SECRET UE/EU SECRET.

Articolul 2

Responsabilitatea în cadrul Comisiei

CAPITOLUL 1 DISPOZIȚII GENERALE

(1) Ca parte a responsabilităților descrise în Regulamentul financiar (8), fiecare ordonator de credite al autorității contractante a Comisiei trebuie să se asigure că respectivul contract clasificat face referire la standardele minime privind securitatea industrială prevăzute în capitolul 6 din Decizia (UE, Euratom) 2015/444, în prezentele norme de punere în aplicare și, după caz, în anunțul de participare sau invitația de participare la licitație, precum și că aceste standarde sunt respectate pe parcursul punerii în aplicare. (2) În acest scop, ordonatorul de credite vizat trebuie să solicite, în toate etapele, consultanță din partea Autorității de securitate a Comisiei cu privire la aspecte legate de elementele de securitate ale unui contract, program sau proiect clasificat și să îl informeze pe ofițerul local de securitate cu privire la contractele încheiate. Decizia privind nivelul de clasificare a unor subiecte specifice revine autorității contractante și este luată ținând seama în mod corespunzător de ghidul clasificărilor de securitate. (3) Pentru respectarea cerințelor prevăzute în prezentele norme de punere în aplicare, Autoritatea de securitate a Comisiei trebuie să coopereze îndeaproape cu autoritățile naționale de securitate (ANS) și cu autoritățile de securitate desemnate (ASD) din statele membre vizate, îndeosebi în ceea ce privește autorizările de securitate industrială (ASI), autorizările de securitate a personalului (ASP), procedurile privind vizitele și planurile de transport.

Articolul 3

Principii de bază

CAPITOLUL 2 GESTIONAREA INVITAȚIILOR DE PARTICIPARE LA PROCEDURA DE OFERTARE PENTRU CONTRACTE CLASIFICATE

(1) Contractele clasificate le sunt atribuite numai operatorilor economici înregistrați într-un stat membru sau operatorilor economici înregistrați într-o țară terță sau înființați de o organizație internațională în cazul în care țara terță sau organizația internațională respectivă a încheiat un acord privind securitatea informațiilor cu Uniunea Europeană sau un acord administrativ cu Comisia (9). (2) Înainte de lansarea unei invitații de participare la licitație pentru un contract clasificat, autoritatea contractantă stabilește clasificarea de securitate a tuturor informațiilor care ar putea fi furnizate ofertanților. Autoritatea contractantă stabilește, de asemenea, clasificarea de securitate maximă a oricărei informații generate în executarea contractului, a programului sau a proiectului ori, cel puțin, volumul anticipat și tipul de informații care urmează să fie produse sau gestionate, precum și necesitatea unui sistem informatic și de comunicații (SIC) clasificat. (3) Autoritatea contractantă se asigură că anunțurile de participare pentru contracte clasificate furnizează informații privind obligațiile speciale în materie de securitate legate de informațiile clasificate. Anexa I conține un model pentru informațiile din anunțul de participare. (4) Autoritatea contractantă se asigură că informațiile clasificate RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL și SECRET UE/EU SECRET sunt transmise ofertanților numai după ce aceștia au semnat un acord de confidențialitate, care îi obligă să gestioneze și să protejeze IUEC în conformitate cu Decizia (UE, Euratom) 2015/444 și cu normele de punere în aplicare a acesteia. (5) Toți contractanții care sunt obligați să gestioneze sau să stocheze informații clasificate CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET în clădirile lor, fie în timpul executării propriu-zise a contractului clasificat, fie în etapa precontractuală, trebuie să dețină o ASI a nivelul solicitat. Mai jos sunt identificate cele trei scenarii care pot apărea în timpul etapei de ofertare pentru un contract clasificat care implică IUEC la nivelul CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET: (a) nu se acordă acces la IUEC la nivelul CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET în timpul etapei de ofertare: În cazul în care anunțul de participare sau invitația de participare la licitație privește un contract care va implica IUEC la nivelul CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET, dar care nu prevede gestionarea, de către ofertant, a unor astfel de informații în etapa de ofertare, ofertantul care nu deține o ASI la nivelul solicitat nu trebuie să fie exclus din procesul de licitare din motive legate de absența autorizării respective; (b) accesul la IUEC la nivelul CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET în incintele autorității contractante în timpul etapei de ofertare: Se acordă acces personalului ofertantului care deține o ASP la nivelul solicitat și care are nevoie să cunoască informațiile respective. Înainte de acordarea accesului, autoritatea contractantă verifică, prin intermediul Autorității de securitate a Comisiei, împreună cu ANS/ASD respectivă, dacă în această etapă este necesară și o ASI în conformitate cu actele cu putere de lege și normele administrative naționale; (c) gestionarea sau stocarea IUEC la nivelul CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET în incintele ofertantului în timpul etapei de ofertare: În cazul în care anunțul de participare sau invitația de participare la licitație le impune ofertanților să gestioneze sau să stocheze IUEC în incintele lor, ofertanții trebuie să dețină o ASI la nivelul solicitat. În astfel de circumstanțe, autoritatea contractantă trebuie să obțină, prin intermediul Autorității de securitate a Comisiei, o asigurare din partea ANS/ASD relevante, potrivit căreia ofertantului i s-a acordat o ASI adecvată. Se acordă acces personalului ofertantului care deține o ASP la nivelul solicitat și care are nevoie să cunoască informațiile respective. (6) În principiu, nu se impune obținerea unei ASI pentru accesul la informații clasificate RESTREINT UE/EU RESTRICTED nici în etapa de ofertare, nici pentru executarea contractului. În cazul în care statele membre solicită o ASI pentru contracte sau subcontracte la nivelul RESTREINT UE/EU RESTRICTED în conformitate cu actele cu putere de lege și normele administrative naționale, astfel cum sunt enumerate în anexa IV, cerințele naționale respective nu trebuie să creeze obligații suplimentare pentru alte state membre și nu trebuie să excludă ofertanții, contractanții sau subcontractanții din state membre care nu au astfel de cerințe privind ASI în legătură cu accesul la informații clasificate RESTREINT UE/EU RESTRICTED rezultate din contracte/subcontracte conexe sau dintr-un concurs în acest sens. Aceste contracte trebuie să fie executate în statele membre în conformitate cu actele cu putere de lege și cu normele administrative naționale ale acestora. (7) În cazul în care este necesară o ASI pentru executarea unui contract clasificat, autoritatea contractantă transmite o solicitare ANS/ASD a contractantului, prin intermediul Autorității de securitate a Comisiei, folosind fișa de informații privind autorizarea de securitate industrială (FIASI). Apendicele D la anexa III conține un exemplu de FIASI (10). Contractul clasificat nu trebuie să fie atribuit până când ANS/ASD a contractantului nu a confirmat ASI a ofertantului. Răspunsul la o FIASI este furnizat, în măsura posibilului, în termen de 10 zile lucrătoare de la data solicitării.

Articolul 4

Subcontractarea în cadrul contractelor clasificate

CAPITOLUL 2 GESTIONAREA INVITAȚIILOR DE PARTICIPARE LA PROCEDURA DE OFERTARE PENTRU CONTRACTE CLASIFICATE

(1) Condițiile în care poate subcontracta un contractant căruia i-a fost atribuit un contract clasificat al Comisiei trebuie să fie definite în invitația de participare la licitație și în documentația contractului. În cazul în care un contract clasificat permite subcontractarea unor părți din acesta, subcontractarea respectivă trebuie să facă obiectul unui consimțământ scris prealabil din partea autorității contractante. Înainte de a-și da consimțământul, autoritatea contractantă consultă Autoritatea de securitate a Comisiei. (2) Contractele clasificate sunt subcontractate numai operatorilor economici înregistrați într-un stat membru sau operatorilor economici înregistrați într-o țară terță sau înființați de o organizație internațională în cazul în care țara terță sau organizația internațională respectivă a încheiat un acord privind securitatea informațiilor cu UE sau un acord administrativ cu Comisia (11).

Articolul 5

Principii de bază

CAPITOLUL 3 ATRIBUIREA CONTRACTELOR CLASIFICATE ALE COMISIEI

(1) La atribuirea unui contract clasificat, autoritatea contractantă, împreună cu Autoritatea de securitate a Comisiei, se asigură că obligațiile contractantului privind protecția IUEC furnizate acestuia sau generate în executarea contractului fac parte integrantă din contract. Cerințele de securitate specifice contractului iau forma unei anexe de securitate (AS). Un model de anexă de securitate este prezentat în anexa III. (2) Înainte de a semna un contract clasificat, autoritatea contractantă elaborează, după consultarea Autorității de securitate a Comisiei, un ghid al clasificărilor de securitate (GCS) pentru sarcinile care urmează să fie executate și informațiile generate în executarea contractului sau la nivel de program ori proiect, după caz. GCS face parte din anexa de securitate. (3) Cerințele de securitate specifice programului sau proiectului iau forma unor instrucțiuni de securitate pentru program (sau proiect) (ISP). ISP pot fi elaborate pe baza dispozițiilor din modelul de anexă de securitate, astfel cum este prezentat în anexa III. ISP sunt elaborate de departamentul Comisiei care gestionează programul sau proiectul, în strânsă cooperare cu Autoritatea de securitate a Comisiei, și sunt transmise, în vederea acordării de consultanță, Grupului de experți în materie de securitate al Comisiei. În cazul în care un contract face parte dintr-un program sau proiect cu propriile ISP, anexa de securitate a contractului trebuie să aibă o formă simplificată și să includă referințe la dispozițiile privind securitatea stabilite în ISP ale programului sau proiectului. (4) Autoritatea contractantă este considerată emitentul informațiilor clasificate create și gestionate în scopul executării contractului. (5) Autoritatea contractantă, prin intermediul Autorității de securitate a Comisiei, notifică ANS/ASD ale tuturor contractanților și subcontractanților cu privire la încheierea contractelor sau a subcontractelor clasificate și la orice prelungire sau reziliere anticipată a respectivelor contracte ori subcontracte. O listă a cerințelor aferente fiecărei țări este furnizată în anexa IV. (6) Contractele care implică informații clasificate RESTREINT UE/EU RESTRICTED trebuie să includă o clauză privind securitatea contractului care să prevadă obligativitatea pentru contractant a dispozițiilor prevăzute apendicele E la anexa III. Contractele respective trebuie să includă o anexă de securitate care să prevadă, cel puțin, cerințele pentru gestionarea informațiilor RESTREINT UE/EU RESTRICTED, inclusiv aspectele legate de asigurarea informațiilor și cerințele specifice care trebuie îndeplinite de contractant în temeiul unei delegări din partea autorității contractante pentru acreditarea sistemului informatic și de comunicații (SIC) al contractantului care gestionează informații RESTREINT UE/EU RESTRICTED. (7) În cazul în care ofertanților sau potențialilor contractanți le sunt furnizate informații RESTREINT UE/EU RESTRICTED, cerințele minime menționate la alineatul (6) trebuie să fie incluse în oferte sau în acordurile de confidențialitate relevante încheiate în etapa de ofertare. (8) În cazul în care acest lucru este impus de actele cu putere de lege și normele administrative naționale ale statelor membre, ANS/ASD se asigură că toți contractanții și subcontractanții din jurisdicțiile lor respectă dispozițiile de securitate aplicabile pentru protecția informațiilor RESTREINT UE/EU RESTRICTED și efectuează vizite de verificare în clădirile contractanților situate pe teritoriul lor. În cazul în care ANS/ASD nu se află sub incidența unei astfel de obligații, autoritatea contractantă trebuie să se asigure că respectivul contractant pune în aplicare dispozițiile de securitate necesare, stabilite în anexa III.

Articolul 6

Accesul personalului contractanților și al subcontractanților la IUEC

CAPITOLUL 3 ATRIBUIREA CONTRACTELOR CLASIFICATE ALE COMISIEI

(1) Departamentul Comisiei, în calitate de autoritate contractantă, se asigură că în contractele clasificate sunt incluse dispoziții care indică faptul că membrilor personalului unui contractant sau subcontractant care, pentru executarea contractului sau a subcontractului clasificat, au nevoie de acces la IUEC, li se poate acorda un astfel de acces numai dacă: (a) s-a stabilit că este necesar ca aceștia să cunoască informațiile respective; (b) pentru informațiile clasificate CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET, acestora li s-a acordat o ASP la nivelul relevant de către ANS/ASD respectivă sau orice altă autoritate de securitate competentă; (c) au fost instruiți cu privire la normele de securitate aplicabile pentru protecția IUEC și au confirmat că au luat cunoștință de responsabilitățile care le revin în ceea ce privește protejarea acestor informații. (2) În cazul în care un contractant sau subcontractant dorește să angajeze un resortisant dintr-o țară din afara UE pe un post care necesită accesul la IUEC clasificate CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET, contractantului sau subcontractantului respectiv îi revine responsabilitatea de a iniția procedura de acordare a autorizării de securitate pentru persoana în cauză, în conformitate cu actele cu putere de lege și normele administrative naționale aplicabile în locul în care urmează să fie acordat accesul la IUEC.

Articolul 7

Principii de bază

CAPITOLUL 4 VIZITE LEGATE DE CONTRACTELE CLASIFICATE

(1) În cazul în care Comisia, contractanții sau subcontractanții au nevoie de acces la informații clasificate CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET în incintele celeilalte părți în scopul executării unui contract clasificat, vizitele trebuie să fie organizate în colaborare cu ANS/ASD sau cu orice altă autoritate de securitate competentă implicată. (2) Vizitele menționate la alineatul (1) fac obiectul următoarelor cerințe: (a) vizitele trebuie să aibă un scop oficial legat de un contract clasificat atribuit de Comisie; (b) orice vizitator trebuie să dețină o ASP la nivelul necesar și să aibă nevoie să cunoască informațiile respective pentru a avea acces la IUEC furnizate sau generate în executarea unui contract clasificat atribuit de Comisie.

Articolul 8

Cererile de vizită

CAPITOLUL 4 VIZITE LEGATE DE CONTRACTELE CLASIFICATE

(1) Vizitele efectuate de contractanți în clădirile altor contractanți sau în incintele Comisiei care implică accesul la informații clasificate CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET trebuie să fie organizate în conformitate cu următoarea procedură: (a) ofițerul de securitate al clădirii care trimite vizitatorul completează toate părțile relevante ale formularului de cerere de vizită (CV) și transmite cererea către ANS/ASD a clădirii. Un model de formular de cerere de vizită este prezentat în apendicele C la anexa III; (b) ANS/ASD a clădirii care trimite vizitatorul trebuie să confirme ASP a vizitatorului înainte de a transmite cererea de vizită ANS/ASD a clădirii-gazdă (sau Autorității de securitate a Comisiei în cazul în care vizita are loc în incintele Comisiei); (c) ofițerul de securitate al clădirii care trimite vizitatorul obține ulterior de la propria ANS/ASD răspunsul ANS/ASD a clădirii-gazdă (sau al Autorității de securitate a Comisiei), care autorizează sau respinge cererea de vizită; (d) o cerere de vizită este considerată aprobată în cazul în care nu sunt prezentate obiecțiuni cu până la cinci zile lucrătoare înainte de data vizitei. (2) Vizitele funcționarilor Comisiei în clădirile contractanților care implică accesul la informații clasificate CONFIDENTIEL UE/EU CONFIDENTIAL sau SECRET UE/EU SECRET trebuie să fie organizate în conformitate cu următoarea procedură: (a) vizitatorul completează toate părțile relevante ale formularului de cerere de vizită și îl transmite Autorității de securitate a Comisiei; (b) Autoritatea de securitate a Comisiei confirmă ASP a vizitatorului înainte de transmiterea cererii de vizită către ANS/ASD a clădirii-gazdă; (c) Autoritatea de securitate a Comisiei obține un răspuns din partea ANS/ASD a clădirii-gazdă prin care cererea de vizită este autorizată sau respinsă; (d) o cerere de vizită este considerată aprobată în cazul în care nu sunt prezentate obiecțiuni cu până la cinci zile lucrătoare înainte de data vizitei. (3) O cerere de vizită poate acoperi fie o singură vizită, fie vizite recurente. În cazul vizitelor recurente, cererea de vizită poate fi valabilă timp de până la un an de la data de începere solicitată. (4) Valabilitatea oricărei cereri de vizită nu trebuie să depășească valabilitatea ASP a vizitatorului. (5) Ca regulă generală, ar trebui ca o cerere de vizită să fie transmisă autorității de securitate competente a clădirii-gazdă cu cel puțin 15 zile lucrătoare înainte de data vizitei.

Articolul 9

Procedurile privind vizitele

CAPITOLUL 4 VIZITE LEGATE DE CONTRACTELE CLASIFICATE

(1) Înainte de a permite vizitatorului accesul la IUEC, ofițerul de securitate al clădirii-gazdă trebuie să respecte toate procedurile și normele privind securitatea în legătură cu vizitele, prevăzute de ANS/ASD. (2) La sosirea în clădirea-gazdă, vizitatorii fac dovada identității lor prin prezentarea unei cărți de identitate valabile sau a unui pașaport valabil. Informațiile de identificare trebuie să corespundă cu informațiile furnizate în cererea de vizită. (3) Clădirea-gazdă asigură păstrarea evidenței tuturor vizitatorilor, inclusiv numele acestora, organizația pe care o reprezintă, data expirării ASP, data vizitei și numele persoanelor vizitate. Aceste evidențe sunt păstrate pe o perioadă de cel puțin cinci ani sau mai mult, în cazul în care normele și reglementările naționale din țara în care este situată clădirea-gazdă impun acest lucru.

Articolul 10

Vizite organizate direct

CAPITOLUL 4 VIZITE LEGATE DE CONTRACTELE CLASIFICATE

(1) În contextul unor proiecte specifice, ANS/ASD relevante și Autoritatea de securitate a Comisiei pot conveni asupra unei proceduri prin care vizitele pentru un contract clasificat specific să poată fi organizate direct de ofițerul de securitate al vizitatorului împreună cu ofițerul de securitate al clădirii care urmează să fie vizitată. Un model al formularului care trebuie folosit în acest scop este prezentat în apendicele C la anexa III. O astfel de procedură excepțională trebuie să fie stabilită în ISP sau în alte acorduri specifice. În aceste cazuri, procedurile prevăzute la articolul 8 și la articolul 9 alineatul (1) nu se aplică. (2) Vizitele care implică accesul la informații clasificate RESTREINT UE/EU RESTRICTED trebuie să fie organizate direct de entitatea care trimite vizitatorul împreună cu entitatea care primește vizitatorul, fără a fi necesară parcurgerea procedurilor stabilite la articolul 8 și la articolul 9 alineatul (1).

Articolul 11

Principii de bază

CAPITOLUL 5 TRANSMITEREA ȘI TRANSPORTUL IUEC ÎN CADRUL EXECUTĂRII CONTRACTELOR CLASIFICATE

Autoritatea contractantă trebuie să se asigure că toate deciziile legate de transferul și transportul IUEC respectă Decizia (UE, Euratom) 2015/444 și normele de punere în aplicare a acesteia, precum și condițiile prevăzute în contractul clasificat, inclusiv consimțământul emitentului.

Articolul 12

Gestionarea electronică

CAPITOLUL 5 TRANSMITEREA ȘI TRANSPORTUL IUEC ÎN CADRUL EXECUTĂRII CONTRACTELOR CLASIFICATE

(1) Gestionarea și transmiterea electronică a IUEC au loc în conformitate cu capitolele 5 și 6 din Decizia (UE, Euratom) 2015/444 și cu normele de punere în aplicare a acesteia. Sistemele informatice și de comunicații deținute de un contractant și utilizate pentru gestionarea IUEC în scopul executării contractului („SIC ale contractantului”) trebuie să facă obiectul acreditării de către autoritatea de acreditare în materie de securitate (AAS) responsabilă. Transmiterea electronică a IUEC trebuie să fie protejată prin intermediul unor produse criptografice aprobate în conformitate cu articolul 36 alineatul (4) din Decizia (UE, Euratom) 2015/444. Măsurile TEMPEST trebuie să fie puse în aplicare în conformitate cu articolul 36 alineatul (6) din decizia menționată. (2) Acreditarea în materie de securitate a SIC ale contractantului care gestionează IUEC la nivel RESTREINT UE/EU RESTRICTED și orice interconexiune în acest sens pot fi delegate ofițerului de securitate al contractantului în cazul în care actele cu putere de lege și normele administrative naționale permit acest lucru. În cazul în care sarcina este delegată, contractantul este responsabil de punerea în aplicare a cerințelor de securitate minime descrise în anexa de securitate atunci când gestionează informații clasificate RESTREINT UE/EU RESTRICTED în cadrul sistemului său informatic și de comunicații. Totuși, ANS/ASD relevante și AAS păstrează responsabilitatea pentru protecția informațiilor RESTREINT UE/EU RESTRICTED gestionate de contractant, precum și dreptul de a inspecta măsurile de securitate luate de contractanți. În plus, contractantul trebuie să pună la dispoziția autorității contractante și, atunci când actele cu putere de lege și normele administrative naționale impun acest lucru, a AAS naționale competente, o declarație de conformitate care certifică faptul că SIC al contractantului și interconexiunile aferente au fost acreditate pentru gestionarea IUEC la nivelul RESTREINT UE/EU RESTRICTED (12).

Articolul 13

Transportul prin intermediul curierilor comerciali

CAPITOLUL 5 TRANSMITEREA ȘI TRANSPORTUL IUEC ÎN CADRUL EXECUTĂRII CONTRACTELOR CLASIFICATE

Transportul IUEC prin intermediul curierilor comerciali trebuie să se desfășoare în conformitate cu dispozițiile relevante din deciziile Comisiei privind normele de punere în aplicare pentru gestionarea informațiilor RESTREINT UE/EU RESTRICTED și a informațiilor CONFIDENTIEL UE/EU CONFIDENTIAL.

Articolul 14

Transportul personal

CAPITOLUL 5 TRANSMITEREA ȘI TRANSPORTUL IUEC ÎN CADRUL EXECUTĂRII CONTRACTELOR CLASIFICATE

(1) Transportul personal al informațiilor clasificate trebuie să facă obiectul unor cerințe de securitate stricte. (2) Informațiile RESTREINT UE/EU RESTRICTED pot fi transportate personal de membrii personalului contractantului în cadrul UE, cu condiția îndeplinirii următoarelor cerințe: (a) plicul sau ambalajul folosit să fie opac și să nu poarte nicio indicație privind clasificarea conținutului său; (b) informațiile clasificate să nu iasă din posesia persoanei care le transportă; (c) plicul sau ambalajul să nu fie deschis pe drum. (3) În cazul informațiilor clasificate CONFIDENTIEL UE/EU CONFIDENTIAL și SECRET UE/EU SECRET, transportul personal de către membrii personalului contractantului în cadrul unui stat membru a UE este organizat în prealabil de către entitățile expeditoare împreună cu entitățile destinatare. Autoritatea sau clădirea expeditoare informează autoritatea sau clădirea destinatară cu privire la detaliile transportului, inclusiv referința, clasificarea, ora estimată a sosirii și numele curierului. Transportul personal de acest tip este permis cu condiția îndeplinirii următoarelor cerințe: (a) informațiile clasificate să fie transportate într-un plic sau ambalaj dublu; (b) plicul sau ambalajul exterior să fie securizat și să nu poarte nicio indicație a clasificării conținutului său, iar plicul interior să poarte indicația nivelului de clasificare; (c) IUEC să nu iasă din posesia persoanei care le transportă; (d) plicul sau ambalajul să nu fie deschis pe drum; (e) plicul sau ambalajul să fie transportat într-o servietă care poate fi încuiată sau într-un recipient similar aprobat, având o dimensiune și greutate care îi permit persoanei care efectuează transportul să o (îl) păstreze în permanență asupra sa și să nu o (îl) depoziteze într-un spațiu pentru bagaje; (f) curierul să dețină un certificat de curier eliberat de autoritatea sa de securitate competentă, prin care este autorizat să transporte pachetul clasificat astfel cum este identificat. (4) În cazul în care membrii personalului contractantului transportă personal informații clasificate CONFIDENTIEL UE/EU CONFIDENTIAL și SECRET UE/EU SECRET dintr-un stat membru al UE în altul, se aplică următoarele norme suplimentare: (a) curierul trebuie să fie responsabil de păstrarea în siguranță a materialului clasificat transportat, până la momentul în care acesta este înmânat destinatarului; (b) în eventualitatea unei încălcări a normelor de securitate, ANS/ASD a expeditorului poate solicita ca autoritățile din țara în care a avut loc încălcarea să desfășoare o anchetă, să raporteze constatările în urma acesteia și să ia măsurile legale sau alte măsuri adecvate; (c) curierul trebuie să fie informat în prealabil cu privire la toate obligațiile de securitate care trebuie respectate în timpul transportului și trebuie să semneze un document corespunzător de luare la cunoștință; (d) instrucțiunile destinate curierului trebuie să fie atașate la certificatul curierului; (e) curierului trebuie să i se furnizeze o descriere a transportului și itinerarul; (f) documentele trebuie să fie returnate ANS/ASD emitente la finalizarea călătoriei (călătoriilor) sau să fie păstrate la dispoziție de către destinatar în scopuri de monitorizare; (g) în cazul în care autoritățile vamale, autoritățile de imigrație sau poliția de frontieră solicită examinarea și inspectarea transportului, acestora trebuie să li se permită să deschidă și să observe părți suficiente din acesta, astfel încât să stabilească faptul că nu conține alte materiale decât cele declarate; (h) autoritățile vamale ar trebui îndemnate să respecte autoritatea oficială a documentelor de transport și a documentelor de autorizare transportate de curier. În cazul în care un transport este deschis de autoritățile vamale, acest lucru ar trebui realizat la distanță de persoane neautorizate și, pe cât posibil, în prezența curierului. Curierul trebuie să solicite ca transportul să fie reambalat și să le ceară autorităților care efectuează inspecția să resigileze transportul și să confirme în scris că acesta a fost deschis de ele. (5) Transportul personal al informațiilor clasificate RESTREINT UE/EU RESTRICTED, CONFIDENTIEL UE/EU CONFIDENTIAL și SECRET UE/EU SECRET de către membrii personalului contractantului către o țară terță sau o organizație internațională va face obiectul dispozițiilor din acordul privind securitatea informațiilor sau din acordul administrativ încheiat între Uniunea Europeană sau Comisie, pe de o parte, și țara terță sau organizația internațională respectivă, pe de altă parte.

Articolul 15

Planuri pentru situații neprevăzute și măsuri de recuperare

CAPITOLUL 6 PLANIFICAREA CONTINUITĂȚII ACTIVITĂȚII

Departamentul Comisiei, în calitate de autoritate contractantă, se asigură că un contract clasificat îi impune contractantului să stabilească planuri pentru situații neprevăzute (PSN) pentru protecția în situații de urgență a IUEC gestionate în legătură cu executarea contractului clasificat, precum și să instituie măsuri preventive și de recuperare în contextul planificării continuității activității, astfel încât să reducă la minimum impactul incidentelor legate de gestionarea și stocarea IUEC. Contractantul trebuie să informeze autoritatea contractantă cu privire la planul său pentru situații neprevăzute.

Articolul 16

Intrarea în vigoare

CAPITOLUL 6 PLANIFICAREA CONTINUITĂȚII ACTIVITĂȚII

Prezenta decizie intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.