Recitale
(1) Majoritatea populației Uniunii este conectată la internet. Viața de zi cu zi a oamenilor și economiile devin din ce în ce mai dependente de tehnologiile digitale. Cetățenii și întreprinderile devin din ce în ce mai expuși la incidente de securitate cibernetică grave și multe întreprinderi din Uniune se confruntă cu cel puțin un incident de securitate cibernetică în fiecare an. Această situație evidențiază nevoia de reziliență, de consolidare a capacității tehnologice și industriale și de utilizare a celor mai înalte standarde de securitate cibernetică și a unor soluții holistice de securitate cibernetică care implică oamenii, produsele, procesele și tehnologia din Uniune, precum și necesitatea poziției de lider a Uniunii în materie de securitate cibernetică și de autonomie digitală. Securitatea cibernetică poate fi îmbunătățită și prin sensibilizarea publicului cu privire la amenințările la adresa securității cibernetice și prin dezvoltarea competențelor, a capacităților și a capabilităților în întreaga Uniune, ținând seama totodată pe deplin de implicațiile și de preocupările societale și etice.
(2) Uniunea și-a intensificat constant activitățile pentru a răspunde provocărilor din ce în ce mai mari în materie de securitate cibernetică, în urma Strategiei de securitate cibernetică prezentate de Comisie și de Înaltul Reprezentant al Uniunii pentru afaceri externe și politica de securitate (Înaltul Reprezentant) în comunicarea comună către Parlamentul European, Consiliu, Comitetul Economic și Social European și Comitetul Regiunilor din 7 februarie 2013 intitulată „Strategia de securitate cibernetică a Uniunii Europene: un spațiu cibernetic deschis, sigur și securizat” (denumită în continuare „strategia de securitate cibernetică din 2013”). Strategia de securitate cibernetică din 2013 a vizat promovarea unui ecosistem cibernetic fiabil, sigur și deschis. În 2016, Uniunea a adoptat primele măsuri în materie de securitate cibernetică prin Directiva (UE) 2016/1148 a Parlamentului European și a Consiliului (3) privind securitatea rețelelor și a sistemelor informatice.
(3) În septembrie 2017, Comisia și Înaltul Reprezentant au prezentat o comunicare comună Parlamentului European și Consiliului intitulată „Reziliență, prevenire și apărare: construirea unei securități cibernetice puternice pentru UE”, cu scopul de a consolida și mai mult reziliența, capacitatea de descurajare și reacția Uniunii la atacurile cibernetice.
(4) În cadrul summitului digital de la Tallinn din septembrie 2017, șefii de stat și de guvern au lansat apelul către Uniune de a deveni un lider mondial în materie de securitate cibernetică până în 2025, pentru a câștiga încrederea cetățenilor, a consumatorilor și a întreprinderilor online, precum și pentru a asigura protecția acestora, dar și pentru a permite un internet liber, mai sigur și aflat sub incidența legii și au declarat intenția lor de a favoriza utilizarea mai intensă a soluțiilor cu sursă deschisă și a standardelor deschise atunci când se (re)construiesc sisteme și soluții de tehnologie a informației și comunicațiilor (TIC), în special pentru a evita situațiile în care cumpărătorul depinde de vânzător, inclusiv cele dezvoltate sau promovate de programele Uniunii pentru interoperabilitate și standardizare, cum ar fi ISA2.
(5) Centrul european de competențe în domeniul industrial, tehnologic și de cercetare în materie de securitate cibernetică (denumit în continuare „Centrul de competențe”) înființat prin prezentul regulament ar trebui să contribuie la sporirea securității rețelelor și a sistemelor informatice, inclusiv a internetului și a altor infrastructuri care sunt critice pentru funcționarea societății, cum ar fi sistemele de transport, de sănătate, de energie, de infrastructuri digitale, de apă, de piețe financiare și cele bancare.
(6) Perturbarea semnificativă a rețelelor și a sistemelor informatice poate afecta statele membre și Uniunea în ansamblu. Prin urmare, un nivel ridicat de securitate a rețelelor și a sistemelor informatice la nivelul întregii Uniuni este esențial pentru societate și economie deopotrivă. În prezent, Uniunea depinde de furnizori de securitate cibernetică din afara Europei. Cu toate acestea, este în interesul strategic al Uniunii să se asigure că păstrează și dezvoltă capacitățile tehnologice și de cercetare esențiale în materie de securitate cibernetică pentru a securiza rețelele și sistemele informatice ale cetățenilor și ale întreprinderilor și, în special, pentru a proteja rețelele și sistemele informatice critice și pentru a furniza servicii de securitate cibernetică fundamentale.
(7) Uniunea deține o expertiză amplă și o vastă experiență în ceea ce privește cercetarea, tehnologia și dezvoltarea industrială în materie de securitate cibernetică, însă eforturile comunităților industriale și de cercetare sunt fragmentate, lipsind corelarea acestora sau o misiune comună, cea ce împiedică competitivitatea și protejarea eficace a rețelelor și a sistemelor în respectivul domeniu. Este necesar ca astfel de eforturi și de expertiză să fie puse în comun, interconectate și utilizate în mod eficient pentru a consolida și a completa capacitățile și competențele de cercetare, tehnologice și industriale existente la nivelul Uniunii și la nivel național. Deși sectorul TIC se confruntă cu provocări importante, cum ar fi satisfacerea cererii de lucrători calificați, acesta poate beneficia de reprezentarea diversității societății în general, de asigurarea unei reprezentări echilibrate a genurilor, a diversității etnice, a nediscriminării persoanelor cu handicap, precum și de facilitarea accesului la cunoștințe și la formare pentru viitorii experți în materie de securitate cibernetică, inclusiv educația respectivilor experți în contexte non-formale, de exemplu în proiecte de software liber și cu sursă deschisă, proiecte de tehnologie civică, întreprinderi nou-înființate (start-ups) și microîntreprinderi.
(8) Datorită agilității lor, întreprinderile mici și mijlocii (IMM-uri) joacă un rol central în sectorul securității cibernetice al Uniunii și au capacitatea de a furniza soluții de vârf. Cu toate acestea, IMM-urile care nu sunt specializate în securitate cibernetică sunt totodată predispuse la o vulnerabilitate mai mare la incidente de securitate cibernetică, din cauza investițiilor mari și a cerințelor privind cunoștințele necesare în vederea aplicării unor soluții eficace de securitate cibernetică. Prin urmare, este necesar ca Centrul de competențe și Rețeaua de centre naționale de coordonare (denumită în continuare „rețeaua”) să acorde sprijin IMM-urilor prin facilitarea accesului acestora la cunoștințe și prin acordarea de acces personalizat la rezultatele cercetării și dezvoltării, pentru a permite IMM-urilor să își asigure o securitate suficientă și pentru a permite IMM-urilor care desfășoară activități în materie de securitate cibernetică să fie competitive și să contribuie la poziția de lider a Uniunii în materie de securitate cibernetică.
(9) Expertiza există în afara contextelor industriale și de cercetare. Proiectele necomerciale și cele precomerciale, denumite proiecte de tehnologie civică, utilizează standarde deschise, date deschise și software liber și cu sursă deschisă în interesul societății și al binelui public.
(10) Domeniul securității cibernetice este unul divers. Printre părțile interesate relevante se află părți interesate din cadrul entităților publice, din statele membre și din Uniune, precum și din industrie, din societatea civilă, precum sindicate, asociații de consumatori, comunitatea de software liber și cu sursă deschisă și comunitatea academică și de cercetare, precum și din alte entități.
(11) În concluziile sale adoptate în noiembrie 2017, Consiliul a invitat Comisia să prezinte rapid o analiză de impact cu privire la opțiunile posibile pentru înființarea unei rețele a centrelor de competențe în materie de securitate cibernetică și a unui Centru european de competențe și de cercetare în materie de securitate cibernetică și să propună, până la jumătatea anului 2018, instrumentul juridic relevant pentru înființarea unei astfel de rețele și a unui astfel de centru.
(12) Uniunea nu dispune încă de capabilități și capacități tehnologice și industriale suficiente pentru a asigura în mod autonom securitatea economiei și a infrastructurilor sale critice și pentru a deveni un lider mondial în materie de securitate cibernetică. Nivelul de coordonare și cooperare strategică și durabilă între industrii, comunități de cercetare în materie de securitate cibernetică și guverne este insuficient. Uniunea suferă din cauza investițiilor insuficiente și a accesului limitat la know-how, competențe și dotări în materie de securitate cibernetică și puține rezultate în domeniul cercetării și inovării în materie de securitate cibernetică în Uniune sunt transpuse în soluții comercializabile sau implementate pe scară largă în economie.
(13) Înființarea Centrului de competențe și a rețelei, cu mandatul de a continua măsurile de sprijinire a tehnologiilor industriale și măsurile din domeniul cercetării și inovării, constituie cea mai bună cale pentru a realiza obiectivele prezentului regulament, asigurând, în același timp, cel mai puternic impact economic, social și de mediu și protejând interesele Uniunii.
(14) Centrul de competențe ar trebui să reprezinte principalul instrument al Uniunii pentru a pune în comun investițiile în cercetarea, tehnologia și dezvoltarea industrială în materie de securitate cibernetică și pentru a implementa proiectele și inițiativele relevante, împreună cu rețeaua. Centrul de competențe ar trebui să gestioneze sprijinul financiar în materie de securitate cibernetică din programul-cadru pentru cercetare și inovare – Orizont Europa (denumit în continuare „Orizont Europa”) instituit prin Regulamentul (UE) 2021/695 al Parlamentului European și al Consiliului (4) și din programul „Europa digitală” instituit prin Regulamentul (UE) 2021/694 al Parlamentului European și al Consiliului (5) și ar trebui să fie deschis și altor programe, după caz. Această abordare ar trebui să contribuie la crearea unor sinergii și la coordonarea sprijinului financiar pentru inițiativele Uniunii în domeniul cercetării și dezvoltării, inovării, tehnologiei și dezvoltării industriale în materie de securitate cibernetică și ar trebui să evite suprapunerile inutile.
(15) Este important să se asigure respectarea drepturilor fundamentale și conduita etică în proiectele de cercetare în materie de securitate cibernetică sprijinite de Centrul de competențe.
(16) Centrul de competențe nu ar trebui să execute sarcini operaționale în materie de securitate cibernetică, cum ar fi sarcinile atribuite echipelor de intervenție în caz de incidente de securitate informatică (CSIRT), care includ monitorizarea și gestionarea incidentelor de securitate cibernetică. Cu toate acestea, Centrul de competențe ar trebui să poată facilita dezvoltarea infrastructurilor TIC în serviciul întreprinderilor, în special al IMM-urilor, al comunităților de cercetare, al societății civile și al sectorului public, în concordanță cu misiunea și obiectivele stabilite în prezentul regulament. În cazul în care CSIRT și alte părți interesate urmăresc să promoveze raportarea și divulgarea vulnerabilităților, Centrul de competențe și membrii comunității de competențe în materie de securitate cibernetică (denumită în continuare „comunitatea”) ar trebui să poată sprijini respectivele părți interesate la cererea acestora, în limitele atribuțiilor care le revin și evitând în același timp orice suprapunere cu Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) instituită prin Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului (6).
(17) Centrul de competențe, comunitatea și rețeaua sunt menite să beneficieze de experiența și de reprezentarea extinsă a părților interesate relevante acumulată prin intermediul parteneriatului contractual public-privat privind securitatea cibernetică între Comisie și Organizația Europeană pentru Securitate Cibernetică (ECSO) pe durata Programului-cadru pentru cercetare și inovare (2014-2020) – Orizont 2020 instituit prin Regulamentul (UE) nr. 1291/2013 al Parlamentului European și al Consiliului (7) și de experiența acumulată din cele patru proiecte-pilot lansate la începutul anului 2019 în cadrul Orizont 2020, și anume CONCORDIA, ECHO, SPARTA și CyberSec4Europe, precum și din proiectul-pilot și acțiunea pregătitoare privind auditurile de software liber și cu sursă deschisă (EU FOSSA) pentru gestionarea comunității și pentru reprezentarea comunității în cadrul Centrului de competențe.
(18) Având în vedere amploarea provocării pe care o reprezintă securitatea cibernetică și ținând cont de investițiile realizate în capacitățile și capabilitățile de securitate cibernetică în alte părți ale lumii, Uniunea și statele membre ar trebui să fie încurajate să își intensifice sprijinul financiar acordat cercetării, dezvoltării și implementării în acest domeniu. Pentru a realiza economii de scară și a atinge un nivel comparabil de protecție în întreaga Uniune, statele membre ar trebui să își concentreze eforturile într-un cadru al Uniunii contribuind activ la activitatea Centrului de competențe și a rețelei.
(19) Pentru a încuraja competitivitatea Uniunii și standarde înalte de securitate cibernetică la nivel internațional, Centrul de competențe și comunitatea ar trebui să vizeze schimbul de informații privind evoluțiile în materie de securitate cibernetică, inclusiv privind produsele, procesele, standardele și standardele tehnice, cu comunitatea internațională, atunci când acest lucru prezintă relevanță pentru misiunea, obiectivele și sarcinile Centrului de competențe. Standardele tehnice relevante ar putea include, în scopul prezentului regulament, crearea unor implementări de referință, inclusiv cele publicate în cadrul licențelor cu standarde disponibile în mod public.
(20) Sediul Centrului de competențe este la București.
(21) Atunci când își pregătește programul de lucru anual (denumit în continuare „programul de lucru anual”), Centrul de competențe ar trebui să informeze Comisia cu privire la nevoile sale de cofinanțare pe baza contribuțiilor de cofinanțare la acțiuni comune prevăzute a fi primite din partea statelor membre, astfel încât Comisia să poată ține seama de contribuția echivalentă din partea Uniunii la pregătirea proiectului de buget general al Uniunii pentru anul următor.
(22) Atunci când Comisia pregătește programul de lucru al Orizont Europa sub aspectele referitoare la securitatea cibernetică, inclusiv în contextul procesului său de consultare a părților interesate și, în special, înainte de adoptarea programului de lucru respectiv, Comisia ar trebui să ia în considerare contribuția Centrului de competențe și să pună contribuția respectivă la dispoziția Comitetului programului Orizont Europa.
(23) Pentru a permite Centrului de competențe să-și îndeplinească rolul în materie de securitate cibernetică, pentru a facilita implicarea rețelei și pentru a asigura statelor membre un rol puternic de guvernanță, Centrul de competențe ar trebui să fie înființat ca organ al Uniunii cu personalitate juridică, căruia să i se aplice Regulamentul delegat (UE) 2019/715 al Comisiei (8). Centrul de competențe ar trebui să își asume un rol dublu, îndeplinind sarcini specifice în domeniul industriei, tehnologiei și cercetării în materie de securitate cibernetică potrivit prezentului regulament și gestionând finanțarea în legătură cu securitatea cibernetică din mai multe programe concomitent, în special din Orizont Europa și din programul „Europa digitală” și, eventual, chiar și din alte programe ale Uniunii. Această gestionare ar trebui să fie în conformitate cu normele aplicabile programelor respective. Totuși, având în vedere că finanțarea pentru funcționarea Centrului de competențe ar proveni în principal din Orizont Europa și din programul „Europa digitală”, este necesar ca Centrul de competențe să fie considerat un parteneriat în scopul execuției bugetare, inclusiv pe durata etapei de programare.
(24) Ca urmare a contribuției Uniunii, accesul la rezultatele activităților și ale proiectelor Centrului de competențe urmează să fie cât mai deschis posibil și cât de restrâns este necesar, iar reutilizarea unor astfel de rezultate urmează să fie posibilă, după caz.
(25) Centrul de competențe ar trebui să faciliteze și să coordoneze activitatea rețelei. Rețeaua ar trebui să fie formată din câte un centru național de coordonare din fiecare stat membru. Centrele naționale de coordonare care au fost recunoscute de Comisie ca deținând capacitatea de a gestiona fonduri în vederea îndeplinirii misiunii și a obiectivelor prevăzute în prezentul regulament ar trebui să beneficieze de sprijin financiar direct din partea Uniunii, inclusiv de granturi acordate fără o cerere de propuneri, pentru a-și desfășura activitățile legate de prezentul regulament.
(26) Centrele naționale de coordonare ar trebui să fie entități din sectorul public sau entități cu participare publică majoritară, care îndeplinesc funcții administrative publice în temeiul dreptului intern, inclusiv prin delegare, și ar trebui să fie selectate de către statele membre. Ar trebui să fie posibil ca funcțiile unui centru național de coordonare într-un anumit stat membru să fie îndeplinite de o entitate care îndeplinește și alte funcții care decurg din dreptul Uniunii, cum ar fi cele ale unei autorități naționale competente, ale unui punct unic de contact în înțelesul Directivei (UE) 2016/1148 sau al oricărui alt regulament al Uniunii, sau ale unui centru de inovare digitală în sensul Regulamentului (UE) 2021/694. Alte entități din sectorul public sau entitățile care îndeplinesc funcții administrative publice într-un stat membru ar trebui să poată asista centrul național de coordonare din statul membru respectiv în îndeplinirea funcțiilor sale.
(27) Centrele naționale de coordonare ar trebui să dispună de capacitatea administrativă necesară, ar trebui să dețină sau să aibă acces la expertiză în domeniul industriei, tehnologiei și cercetării în materie de securitate cibernetică și ar trebui să fie în măsură să se implice efectiv și să își coordoneze acțiunile cu industria, cu sectorul public și cu comunitatea din cercetare.
(28) Educația în statele membre ar trebui să reflecte importanța de a avea competențe adecvate în materie de securitate cibernetică. În acel scop, ținând seama de rolul ENISA și fără a aduce atingere competențelor statelor membre în domeniul educației, centrele naționale de coordonare, alături de autoritățile publice și părțile interesate relevante, ar trebui să contribuie la promovarea și diseminarea programelor educaționale în materie de securitate cibernetică.
(29) Centrele naționale de coordonare ar trebui să poată primi granturi din partea Centrului de competențe pentru a acorda sprijin financiar terților sub formă de granturi. Costurile directe suportate de centrele naționale de coordonare pentru acordarea și gestionarea sprijinului financiar unor terți sunt eligibile pentru finanțare în cadrul programelor pertinente.
(30) Centrul de competențe, rețeaua și comunitatea ar trebui să contribuie la progresul și la diseminarea celor mai recente produse, servicii și procese de securitate cibernetică. În același timp, Centrul de competențe și rețeaua ar trebui să promoveze capabilitățile în materie de securitate cibernetică ale industriei sub aspectul cererii, în special prin sprijinirea dezvoltatorilor și a operatorilor din sectoare cum sunt transporturile, energia, sănătatea, sectorul financiar, administrația publică, telecomunicațiile, industria de prelucrare și spațiul, pentru a-i ajuta să își rezolve problemele în materie de securitate cibernetică, de exemplu prin implementarea securității de la stadiul conceperii. De asemenea, Centrul de competențe și rețeaua ar trebui să sprijine standardizarea și implementarea produselor, serviciilor și proceselor de securitate cibernetică, promovând în același timp, atunci când este posibil, punerea în aplicare a cadrului european de certificare a securității cibernetice stabilit prin Regulamentul (UE) 2019/881.
(31) Ca urmare a naturii în rapidă schimbare a amenințărilor cibernetice și a securității cibernetice, este necesar ca Uniunea să fie capabilă să se adapteze rapid și continuu la noile evoluții în domeniu. Prin urmare, Centrul de competențe, rețeaua și comunitatea ar trebui să fie suficient de flexibile pentru a asigura capacitatea de reacție necesară la asemenea evoluții. Acestea ar trebui să faciliteze proiecte care să ajute entitățile să își poată consolida permanent capacitatea de a-și îmbunătăți reziliența proprie și pe cea a Uniunii.
(32) Centrul de competențe ar trebui să sprijine comunitatea. Centrul de competențe ar trebui să implementeze aspectele relevante în materie de securitate cibernetică din Orizont Europa și din programul „Europa digitală” în conformitate cu programul de lucru multianual al Centrului de competențe (denumit în continuare „programul de lucru multianual”), cu programul de lucru anual și cu procesul de planificare strategică ale Orizont Europa, prin alocarea de granturi și de alte forme de finanțare, în principal în urma unei cereri de propuneri concurențiale. Centrul de competențe ar trebui, de asemenea, să faciliteze transferul de expertiză în cadrul rețelei și al comunității și să sprijine investițiile comune din partea Uniunii, a statelor membre sau a industriei. Centrul de competențe ar trebui să acorde o atenție specială sprijinului în materie de securitate cibernetică acordat IMM-urilor, precum și acțiunilor care contribuie la depășirea lacunelor în materie de competențe.
(33) Asistența tehnică pentru pregătirea proiectelor ar trebui să se desfășoare într-un mod pe deplin obiectiv și transparent care asigură faptul că toți potențialii beneficiari primesc aceleași informații și să evite conflictele de interese.
(34) Centrul de competențe ar trebui să stimuleze și să sprijine cooperarea și coordonarea strategică și pe termen lung a activităților comunității, ceea ce ar implica un grup interdisciplinar, vast, deschis și diversificat, de părți interesate din Europa implicate în tehnologia privind securitatea cibernetică. Comunitatea ar trebui să includă entități de cercetare, industria și sectorul public. Comunitatea ar trebui să contribuie la activitățile Centrului de competențe, la programul de lucru multianual și la programul de lucru anual, în special prin intermediul grupului consultativ strategic. Comunitatea ar trebui, de asemenea, să beneficieze de activitățile de consolidare a comunității desfășurate de Centrul de competențe și de rețea, dar nu ar trebui să beneficieze de privilegii în ceea ce privește cererile de propuneri sau procedurile de licitație. Comunitatea ar trebui să fie alcătuită din organisme și organizații colective. În același timp, pentru a beneficia de toată expertiza în materie de securitate cibernetică din Uniune, Centrul de competențe și organele sale ar trebui să poată, de asemenea, să recurgă la expertiza unor persoane fizice în calitate de experți ad-hoc.
(35) Centrul de competențe ar trebui să coopereze cu ENISA, să asigure sinergii cu aceasta și să primească contribuții relevante din partea ENISA cu ocazia definirii priorităților de finanțare.
(36) Pentru a răspunde atât nevoilor cererii, cât și nevoilor ofertei în materie de securitate cibernetică, sarcina Centrului de competențe de a oferi cunoștințe și asistență tehnică în materie de securitate cibernetică pentru industrie ar trebui să se refere atât la produsele, procesele și serviciile TIC, cât și la toate celelalte produse și procese tehnologice care urmează să includă o componentă de securitate cibernetică. La cerere, sectorul public ar putea beneficia, de asemenea, de sprijin din partea Centrului de competențe.
(37) Pentru a crea un mediu de securitate cibernetică durabil, este important ca securitatea de la stadiul conceperii să fie utilizată ca principiu în procesul de dezvoltare, întreținere, exploatare și actualizare a infrastructurilor, a produselor și a serviciilor, în special prin sprijinirea metodelor de dezvoltare securizate de ultimă generație, a testelor și a auditurilor adecvate de securitate, prin punerea la dispoziție a unor actualizări care să remedieze, fără întârziere, vulnerabilitățile sau amenințările cunoscute, precum și prin abilitarea terților, acolo unde este posibil, să creeze și să furnizeze actualizări și după sfârșitul ciclului de viață respectiv al produselor. Securitatea de la stadiul conceperii ar trebui să fie asigurată de-a lungul întregului ciclu de viață al produselor, serviciilor și proceselor TIC și prin procese de dezvoltare care evoluează constant în direcția reducerii riscului de producere a unor prejudicii ca urmare a exploatării rău intenționate.
(38) Având în vedere că Centrul de competențe și rețeaua ar trebui să depună eforturi pentru a îmbunătăți sinergiile și coordonarea între domeniile civile și de apărare ale securității cibernetice, proiectele vizate de prezentul regulament care sunt finanțate prin Orizont Europa ar trebui să fie implementate în conformitate cu Regulamentul (UE) 2021/695, care prevede că activitățile de cercetare și inovare desfășurate în cadrul Orizont Europa se vor concentra exclusiv asupra aplicațiilor civile.
(39) Prezentul regulament se aplică în principal în domeniul civil, dar activitățile statelor membre în temeiul prezentului regulament pot reflecta particularitățile statelor membre în cazurile în care politica de securitate cibernetică este realizată de autorități care au atât atribuții civile, cât și atribuții militare, ar trebui să urmărească complementaritatea cu instrumentele de finanțare legate de domeniul apărării și ar trebui să evite suprapunerea cu acestea.
(40) Prezentul regulament ar trebui să asigure răspunderea și transparența Centrului de competențe și a întreprinderilor care primesc finanțare, în concordanță cu regulamentele aferente programelor relevante.
(41) Punerea în aplicare proiectelor de implementare, în special a proiectelor de implementare a infrastructurilor și capabilităților la nivelul Uniunii sau prin acțiuni comune de achiziții publice, ar putea fi împărțită în diferite etape de punere în aplicare, cum ar fi licitații separate pentru conceperea arhitecturii hardware și software, pentru producerea acestora și pentru exploatarea și întreținerea lor, în timp ce întreprinderile ar putea să participe numai la câte una dintre etape, și ar putea cere, după caz, ca beneficiarii din una sau mai multe dintre etapele respective să îndeplinească anumite condiții în ceea ce privește dreptul de proprietate sau control la nivel european.
(42) Având în vedere experiența sa în materie de securitate cibernetică și mandatul său, ca punct de referință pentru consiliere și expertiză în materie de securitate cibernetică pentru instituțiile, organele, oficiile și agențiile Uniunii, precum și pentru părțile interesate relevante din Uniune, și având în vedere multiplele sale contribuții prin intermediul sarcinilor sale, ENISA ar trebui să joace un rol activ în activitățile Centrului de competențe, inclusiv în elaborarea agendei, evitând eventualele suprapuneri ale sarcinilor lor, în special prin rolul său de observator permanent în cadrul consiliului de conducere al Centrului de competențe. În ceea ce privește elaborarea agendei, a programului de lucru anual și a programului de lucru multianual, directorul executiv al Centrului de competențe și consiliul de conducere ar trebui să ia în considerare toate eventualele recomandări și contribuții strategice pertinente furnizate de ENISA, în conformitate cu regulamentul de procedură al consiliului de conducere.
(43) În cazul în care primesc o contribuție financiară din bugetul general al Uniunii, centrele naționale de coordonare și entitățile care fac parte din comunitate ar trebui să aducă în atenția publicului faptul că activitățile lor respective sunt întreprinse în contextul prezentului regulament.
(44) Costurile generate de înființarea Centrului de competențe și de activitățile administrative și de coordonare ale acestuia ar trebui să fie finanțate de Uniune și de statele membre, proporțional cu contribuțiile voluntare ale statelor membre la acțiunile comune. Pentru a evita dubla finanțare, activitățile respective nu ar trebui să beneficieze simultan de o contribuție din alte programe ale Uniunii.
(45) Consiliul de conducere, care ar trebui să fie alcătuit din reprezentanți ai statelor membre și ai Comisiei, ar trebui să traseze direcția generală de activitate a Centrului de competențe și să se asigure că acesta își îndeplinește sarcinile în conformitate cu prezentul regulament. Consiliul de conducere ar trebui să adopte agenda.
(46) Consiliului de conducere ar trebui să i se încredințeze competențele necesare pentru întocmirea bugetului Centrului de competențe. Acesta ar trebui să verifice execuția bugetului, să adopte normele financiare adecvate și să stabilească proceduri de lucru transparente pentru luarea deciziilor de către Centrul de competențe, inclusiv pentru adoptarea programului de lucru anual și a programului de lucru multianual ținând cont de conținutul agendei. Consiliul de conducere ar trebui să își stabilească, de asemenea, propriul regulament de procedură, să numească directorul executiv și să decidă cu privire la prelungirea sau încetarea mandatului directorului executiv.
(47) Consiliul de conducere ar trebui să supravegheze activitățile strategice și de implementare ale Centrului de competențe și să asigure concordanța dintre acestea. În raportul său anual, Centrul de competențe ar trebui să pună un accent deosebit pe obiective strategice pe care le-a îndeplinit și, dacă este necesar, să propună acțiuni pentru îmbunătățirea în continuare a îndeplinirii acestora.
(48) Pentru buna funcționare în condiții de eficacitate a Centrului de competențe, Comisia și statele membre ar trebui să se asigure că persoanele care urmează să fie numite în consiliul de conducere au nivelul adecvat de expertiză și experiență profesională în domeniile funcționale. Comisia și statele membre ar trebui, de asemenea, să depună eforturi pentru a limita rotația reprezentanților lor în consiliul de conducere, cu scopul de a asigura continuitatea activității acestuia.
(49) Având în vedere statutul specific al Centrului de competențe și responsabilitatea sa pentru execuția fondurilor Uniunii, în special a celor din Orizont Europa și din programul „Europa digitală”, Comisia ar trebui să dispună de 26 % din totalul voturilor în consiliul de conducere în ceea ce privește deciziile care implică fonduri ale Uniunii, cu scopul de a maximiza valoarea adăugată pentru Uniune a deciziilor respective, asigurând în același timp legalitatea acestora și alinierea la prioritățile Uniunii.
(50) Pentru buna funcționare a Centrului de competențe, este necesar ca numirea directorului executiv să fie făcută într-o manieră transparentă pe baza meritelor, a aptitudinilor sale administrative și manageriale atestate și a competenței și a experienței relevante în materie de securitate cibernetică și, de asemenea, este necesar ca directorul executiv să își ducă la îndeplinire atribuțiile în deplină independență.
(51) Centrul de competențe ar trebui să aibă un grup consultativ strategic, în calitate de organ consultativ. Grupul consultativ strategic ar trebui să ofere consiliere pe baza unui dialog periodic între Centrul de competențe și comunitate și ar trebui să fie alcătuit din reprezentanți ai sectorului privat, ai organizațiilor de consumatori, ai mediului academic și ai altor părți interesate relevante. Grupul consultativ strategic ar trebui să se concentreze asupra chestiunilor relevante pentru părțile interesate și să le aducă în atenția consiliului de conducere și a directorului executiv. Sarcinile grupului consultativ strategic ar trebui să includă furnizarea de consiliere cu privire la agendă, la programul de lucru anual și la programul de lucru multianual. Reprezentarea diferitelor părți interesate în grupul consultativ strategic ar trebui să fie echilibrată, acordându-se o atenție specială reprezentării IMM-urilor, pentru a se asigura că părțile interesate sunt reprezentate în mod adecvat în activitatea Centrului de competențe.
(52) Contribuțiile statelor membre la resursele Centrului de competențe ar putea fi financiare sau în natură. De exemplu, contribuțiile financiare ar putea consta dintr-un grant acordat de un stat membru unui beneficiar din statul membru respectiv care să vină în completarea sprijinului financiar din partea Uniunii acordat pentru un proiect din cadrul programului de lucru anual. Pe de altă parte, contribuțiile în natură ar fi oferite, de regulă, atunci când o entitate dintr-un stat membru este ea însăși beneficiarul unui sprijin financiar din partea Uniunii. De exemplu, în cazul în care Uniunea a subvenționat o activitate a unui centru național de coordonare la o rată de finanțare de 50 %, costurile rămase aferente activității ar fi contabilizate drept contribuție în natură. Într-un alt exemplu, dacă o entitate dintr-un stat membru primește sprijin financiar din partea Uniunii pentru crearea sau modernizarea unei infrastructuri care urmează să fie partajată între părțile interesate în concordanță cu programul de lucru anual, costurile nesubvenționate aferente ar fi contabilizate drept contribuții în natură.
(53) În conformitate cu dispozițiile relevante din Regulamentul delegat (UE) 2019/715 privind conflictele de interese, Centrul de competențe ar trebui să dispună de norme de prevenire, de identificare, de rezolvare și de gestionare a conflictelor de interese în rândul membrilor, organelor și personalului său, al membrilor consiliului de conducere, precum și în rândul membrilor grupului consultativ strategic și ai comunității. Statele membre ar trebui să asigure prevenirea, identificarea și rezolvarea conflictelor de interese în cadrul centrelor naționale de coordonare, în conformitate cu dreptul intern. De asemenea, Centrul de competențe ar trebui să aplice dispozițiile relevante ale Uniunii privind accesul public la documente, prevăzute în Regulamentul (CE) nr. 1049/2001 al Parlamentului European și al Consiliului (9). Prelucrarea datelor cu caracter personal de către Centrul de competențe ar trebui să facă obiectul Regulamentului (UE) 2018/1725 al Parlamentului European și al Consiliului (10). Centrul de competențe ar trebui să se conformeze dispozițiilor din dreptul Uniunii aplicabile instituțiilor Uniunii, precum și dispozițiilor din dreptul intern privind gestionarea informațiilor, în special a informațiilor sensibile neclasificate și a informațiilor UE clasificate.
(54) Interesele financiare ale Uniunii și ale statelor membre ar trebui protejate prin măsuri proporționale pe tot parcursul ciclului de cheltuieli, inclusiv prin prevenirea, depistarea și investigarea neregulilor, prin recuperarea fondurilor pierdute, plătite în mod necuvenit sau incorect utilizate și, dacă este cazul, prin aplicarea de sancțiuni administrative și financiare în conformitate cu Regulamentul (UE, Euratom) 2018/1046 al Parlamentului European și al Consiliului (11) („Regulamentul financiar”).
(55) Centrul de competențe ar trebui să funcționeze într-un mod deschis și transparent. Acesta ar trebui să furnizeze toate informațiile relevante în timp util și să promoveze activitățile sale, inclusiv activitățile de informare și diseminare destinate publicului larg. Regulamentul de procedură al consiliului de conducere al Centrului de competențe și cel al grupului consultativ strategic ar trebui să fie puse la dispoziția publicului.
(56) Auditorul intern al Comisiei ar trebui să exercite în cadrul Centrului de competențe aceleași competențe pe care le exercită în cadrul Comisiei.
(57) Comisia, Curtea de Conturi și Oficiul European de Luptă Antifraudă ar trebui să aibă acces la toate informațiile necesare și la spațiile de lucru ale Centrului de competențe pentru efectuarea de audituri și investigații privind granturile, contractele și acordurile semnate de Centrul de competențe.
(58) Întrucât obiectivele prezentului regulament, și anume consolidarea competitivității și a capacităților Uniunii, menținerea și dezvoltarea capacităților de cercetare, tehnologice și industriale ale Uniunii în materie de securitate cibernetică, creșterea competitivității sectorului securității cibernetice al Uniunii și transformarea securității cibernetice într-un avantaj competitiv pentru alte industrii din Uniune, nu pot fi realizate în mod satisfăcător de către statele membre în mod individual din cauza faptului că resursele limitate existente sunt dispersate și din cauza amplorii investițiilor necesare, ci mai degrabă, pentru a se evita suprapunerea inutilă a eforturilor, pentru a contribui la atingerea unei mase critice a investițiilor, pentru a garanta utilizarea finanțării publice în cel mai bun mod posibil și pentru a asigura promovarea în toate statele membre a unui nivel ridicat de securitate cibernetică, acestea pot fi realizate mai bine la nivelul Uniunii, Uniunea poate adopta măsuri în conformitate cu principiul subsidiarității, astfel cum este prevăzut la articolul 5 din Tratatul privind Uniunea Europeană (TUE). În conformitate cu principiul proporționalității, astfel cum este prevăzut la articolul respectiv, prezentul regulament nu depășește ceea ce este necesar pentru realizarea acestor obiective,