Recitale
(1) În era digitală, tehnologia informației și comunicațiilor este o piatră de temelie a unei administrații europene transparente, eficiente și independente. Evoluția tehnologiei și creșterea gradului de complexitate și de interconectare a sistemelor digitale amplifică riscurile de securitate cibernetică, făcând entitățile Uniunii mai vulnerabile la amenințările și incidentele cibernetice, care reprezintă o amenințare la adresa continuității activității și a capacității acestora de a-și proteja datele. Deși utilizarea sporită a serviciilor de tip cloud computing, utilizarea ubicuă a tehnologiei informației și comunicațiilor (TIC), nivelul ridicat de digitalizare, munca la distanță și evoluția tehnologiei și a conectivității sunt caracteristici esențiale ale tuturor activităților entităților Uniunii, reziliența digitală nu este încă suficient integrată.
(2) Peisajul amenințărilor cibernetice cu care se confruntă entitățile Uniunii este într-o continuă evoluție. Tacticile, tehnicile și procedurile utilizate de actorii care generează amenințări sunt într-o continuă evoluție, în timp ce principalele motive ale acestor atacuri se schimbă foarte puțin, de la furtul de informații confidențiale valoroase până la sustragerea de bani, manipularea opiniei publice sau subminarea infrastructurii digitale. Ritmul în care actorii care generează amenințări își desfășoară atacurile cibernetice continuă să crească, în timp ce campaniile lor sunt din ce în ce mai sofisticate și automatizate, vizând suprafețe de atac expuse care continuă să se extindă și exploatând rapid vulnerabilitățile.
(3) Mediile TIC ale entităților Uniunii sunt interdependente și au fluxuri de date integrate, iar utilizatorii acestora colaborează îndeaproape. Această interconectare înseamnă că orice perturbare, chiar și atunci când este limitată inițial la o singură entitate a Uniunii, poate avea efecte în cascadă în sens mai larg, ceea ce ar putea avea impacturi negative de amploare și de lungă durată asupra altor entități ale Uniunii. În plus, mediile TIC ale anumitor entități ale Uniunii sunt conectate cu cele ale statelor membre, ceea ce face ca un incident în cadrul unei entități a Uniunii să reprezinte un risc de securitate cibernetică a mediilor TIC ale statelor membre și viceversa. Partajarea informațiilor referitoare la incidente poate facilita detectarea amenințărilor sau a incidentelor cibernetice similare care afectează statele membre.
(4) Entitățile Uniunii reprezintă ținte atractive, care se confruntă cu actori care generează amenințări cu înaltă calificare și care dispun de resurse suficiente, precum și cu alte amenințări. În același timp, nivelul și maturitatea rezilienței cibernetice și capacitatea de a detecta și de a răspunde activităților cibernetice răuvoitoare variază semnificativ între aceste entități. Prin urmare, pentru buna funcționare a entităților Uniunii, este necesar ca acestea să atingă un nivel comun ridicat de securitate cibernetică prin punerea în aplicare a unor măsuri de securitate cibernetică proporționale cu riscurile de securitate cibernetică identificate, prin schimbul de informații și colaborarea în acest domeniu.
(5) Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (2) urmărește să îmbunătățească și mai mult capacitatea de reziliență cibernetică și capacitatea de răspuns la incidente cibernetice ale entităților publice și private, ale autorităților și organelor competente, precum și ale Uniunii în ansamblu. Prin urmare, este necesar ca entitățile Uniunii să urmeze exemplul prin asigurarea unor norme care să fie coerente cu Directiva (UE) 2022/2555 și să reflecte nivelul său de ambiție.
(6) Pentru a atinge un nivel comun ridicat de securitate cibernetică, este necesar ca fiecare entitate a Uniunii să instituie un cadru intern de gestionare, guvernanță și control al riscurilor de securitate cibernetică (denumit în continuare „cadrul”), care să asigure o gestionare eficace și prudentă a tuturor riscurilor de securitate cibernetică și să țină seama de continuitatea activității și de gestionarea crizelor. Cadrul ar trebui să stabilească politici în materie de securitate cibernetică, inclusiv obiective și priorități, pentru securitatea rețelelor și a sistemelor informatice, care să cuprindă întregul mediu TIC neclasificat. Cadrul ar trebui să se bazeze pe o abordare multirisc, care vizează protejarea rețelelor și a sistemelor informatice și a mediului fizic al acestor sisteme împotriva unor evenimente precum furtul, incendiile, inundațiile, penele serviciilor de telecom sau de electricitate, ori împotriva accesului fizic neautorizat și a daunelor și intruziunii la nivelul informațiilor deținute de entitatea Uniunii sau al echipamentelor acesteia de prelucrare a informațiilor, care ar putea compromite disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor stocate, transmise, prelucrate sau accesibile prin intermediul rețelelor și al sistemelor informatice.
(7) Pentru a gestiona riscurile de securitate cibernetică identificate în cadru, fiecare entitate a Uniunii ar trebui să ia măsuri tehnice, operaționale și organizaționale adecvate și proporționale. Aceste măsuri ar trebui să abordeze domeniile și măsurile de gestionare a riscurilor de securitate cibernetică prevăzute în prezentul regulament pentru a consolida securitatea cibernetică a fiecărei entități a Uniunii.
(8) Activele și riscurile de securitate cibernetică identificate în cadru, precum și concluziile care decurg din evaluările periodice ale nivelului de maturitate a securității cibernetice ar trebui să se reflecte în planul de securitate cibernetică stabilit de fiecare entitate a Uniunii. Planul de securitate cibernetică ar trebui să includă măsurile de gestionare a riscurilor în materie de securitate cibernetică adoptate.
(9) Întrucât asigurarea securității cibernetice este un proces continuu, caracterul adecvat și eficacitatea tuturor măsurilor luate în temeiul prezentului regulament ar trebui revizuite periodic având în vedere riscurile de securitate cibernetică, activele și maturitatea securității cibernetice în schimbare ale entităților Uniunii. Cadrul ar trebui evaluat periodic și cel puțin o dată la patru ani, în timp ce planul de securitate cibernetică ar trebui să fie revizuit o dată la doi ani sau mai des atunci când este cazul, în urma evaluărilor nivelului de maturitate a securității cibernetice ori în urma oricărei revizuiri semnificative a cadrului.
(10) Măsurile de gestionare a riscurilor de securitate cibernetică instituite de entitățile Uniunii ar trebui să includă politici menite, atunci când este posibil, să asigure transparența codului sursă, ținând seama de garanțiile prin care se protejează drepturile terților sau ale entităților Uniunii. Aceste politici ar trebui să fie proporționale cu riscul de securitate cibernetică și sunt menite să faciliteze analiza amenințărilor cibernetice, fără a crea, în același timp, obligații de divulgare sau drepturi de acces la codul terților în afara clauzelor contractuale aplicabile.
(11) Instrumentele și aplicațiile de securitate cibernetică cu sursă deschisă pot contribui la un grad mai mare de deschidere. Standardele deschise înlesnesc interoperabilitatea dintre instrumentele de securitate, aducând beneficii securității părților interesate. Instrumentele și aplicațiile de securitate cibernetică cu sursă deschisă pot stimula comunitatea mai largă a dezvoltatorilor, permițând diversificarea furnizorilor. Sursa deschisă poate duce la un proces mai transparent de verificare a instrumentelor legate de securitatea cibernetică și la un proces de descoperire a vulnerabilităților bazat pe comunitate. Prin urmare, entitățile Uniunii ar trebui să fie în măsură să promoveze utilizarea de software cu sursă deschisă și de standarde deschise prin aplicarea de politici privind utilizarea datelor deschise și a surselor deschise ca parte a securității prin transparență.
(12) Diferențele dintre entitățile Uniunii necesită o anumită flexibilitate în punerea în aplicare a prezentului regulament. Măsurile pentru nivelul comun ridicat de securitate cibernetică prevăzut în prezentul regulament nu ar trebui să includă nicio obligație care să interfereze în mod direct cu exercitarea misiunilor entităților Uniunii sau să aducă atingere autonomiei lor instituționale. Prin urmare, aceste entități ar trebui să își stabilească propriile cadre și să își adopte propriile măsuri de gestionare a riscurilor de securitate cibernetică și planuri de securitate cibernetică. La punerea în aplicare a unor astfel de măsuri, ar trebui să se țină seama în mod corespunzător de sinergiile existente între entitățile Uniunii, în scopul gestionării adecvate a resurselor și al optimizării costurilor. De asemenea, ar trebui să se asigure că măsurile nu afectează în mod negativ schimbul eficient de informații între entitățile Uniunii și cooperarea dintre entitățile Uniunii și omologii din statele membre.
(13) Pentru a optimiza utilizarea resurselor, prezentul regulament ar trebui să prevadă posibilitatea ca două sau mai multe entități ale Uniunii cu structuri similare să coopereze la efectuarea evaluărilor maturității securității cibernetice pentru entitățile lor respective.
(14) Pentru a evita impunerea unei sarcini financiare și administrative disproporționate asupra entităților Uniunii, cerințele de gestionare a riscurilor de securitate cibernetică ar trebui să fie proporționale cu riscurile de securitate cibernetică la care sunt expuse rețeaua și sistemele informatice în cauză, ținându-se seama de cea mai avansată tehnologie corespunzătoare unor astfel de măsuri. Fiecare entitate a Uniunii ar trebui să urmărească alocarea unui procent adecvat din bugetul său în domeniul TIC pentru a-și îmbunătăți nivelul de securitate cibernetică. Pe termen lung, ar trebui să se urmărească atingerea unui obiectiv indicativ de cel puțin 10 %. În aprecierea nivelului de maturitate al securității cibernetice ar trebui, de asemenea, să se evalueze dacă cheltuielile entității Uniunii în materie de securitate cibernetică sunt proporționale cu riscurile de securitate cibernetică cu care se confruntă. Fără a aduce atingere normelor referitoare la bugetul anual al Uniunii în temeiul tratatelor, Comisia ar trebui să țină seama, în propunerea sa privind primul buget anual adoptat după intrarea în vigoare a prezentului regulament, de obligațiile care decurg din prezentul regulament atunci când evaluează necesitățile bugetare și de personal ale entităților Uniunii, astfel cum rezultă din estimările lor privind cheltuielile.
(15) Pentru asigurarea unui nivel comun ridicat de securitate cibernetică, aceasta trebuie să se afle sub supravegherea celui mai înalt nivel de conducere al fiecărei entități a Uniunii. Cel mai înalt nivel de conducere al entității Uniunii ar trebui să fie responsabil de punerea în aplicare a prezentului regulament, inclusiv de instituirea cadrului, de luarea măsurilor de gestionare a riscurilor de securitate cibernetică și de aprobarea planului de securitate cibernetică. Abordarea culturii securității cibernetice, adică practica zilnică în domeniul securității cibernetice, este parte integrantă a cadrului și a măsurilor corespunzătoare de gestionare a riscurilor de securitate cibernetică în toate entitățile Uniunii.
(16) Securitatea rețelelor și a sistemelor informatice care gestionează informații UE clasificate (IUEC) este esențială. Entitățile Uniunii care gestionează IUEC trebuie să aplice cadrele de reglementare cuprinzătoare în vigoare pentru protejarea acestor informații, inclusiv o guvernanță, politici și proceduri specifice de gestionare a riscurilor. Este necesar ca rețelele și sistemele informatice care gestionează IUEC să respecte standarde de securitate mai stricte decât rețelele și sistemele informatice neclasificate. Prin urmare, rețelele și sistemele informatice care gestionează IUEC sunt mai reziliente la amenințările și incidentele cibernetice. În consecință, deși recunoaște necesitatea unui cadru comun în această privință, prezentul regulament nu ar trebui să se aplice rețelelor și sistemelor informatice care gestionează IUEC. Cu toate acestea, în cazul în care o entitate a Uniunii solicită în mod explicit acest lucru, Centrul de răspuns la incidente de securitate cibernetică pentru instituțiile, organele și agențiile UE (CERT-UE) ar trebui să fie în măsură să ofere asistență respectivei entități a Uniunii în ceea ce privește incidentele din medii TIC clasificate.
(17) Entitățile Uniunii ar trebui să evalueze riscurile de securitate cibernetică legate de relațiile cu furnizorii și prestatorii de servicii, inclusiv cu prestatorii de servicii de stocare și prelucrare a datelor sau de servicii de securitate gestionate, și să ia măsurile adecvate pentru a combate astfel de riscuri. Măsurile de securitate cibernetică ar trebui să fie detaliate în orientările sau în recomandările emise de CERT-UE. La stabilirea măsurilor și a orientărilor ar trebui să se țină seama în mod corespunzător de cele mai recente evoluții și, după caz, de standardele europene și internaționale relevante, precum și de dreptul și politicile relevante ale Uniunii, inclusiv de evaluările riscurilor de securitate cibernetică și de recomandările emise de Grupul de cooperare instituit în temeiul articolului 14 din Directiva (UE) 2022/2555, cum ar fi evaluarea coordonată la nivelul UE a riscurilor de securitate cibernetică aferente rețelelor 5G și setul de instrumente al UE pentru securitatea cibernetică a rețelelor 5G. În plus, având în vedere peisajul amenințărilor cibernetice și importanța, pentru entitățile Uniunii, a consolidării rezilienței cibernetice, ar putea să se solicite certificarea produselor TIC, a serviciilor TIC și a proceselor TIC relevante, în cadrul sistemelor europene specifice de certificare a securității cibernetice adoptate în temeiul articolului 49 din Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului (3).
(18) În mai 2011, secretarii generali ai instituțiilor și organelor Uniunii au decis să instituie o echipă de preconfigurare a CERT-UE, supervizată de un comitet director interinstituțional. În iulie 2012, secretarii generali au confirmat modalitățile practice și au convenit să mențină CERT-UE ca entitate permanentă, pentru a contribui în continuare la îmbunătățirea nivelului general de securitate a tehnologiei informației la nivelul instituțiilor, organelor și agențiilor Uniunii, ca exemplu de cooperare interinstituțională vizibilă în domeniul securității cibernetice. În septembrie 2012, CERT-UE a fost înființat ca grup operativ al Comisiei, cu un mandat interinstituțional. În decembrie 2017, instituțiile și organele Uniunii au încheiat un acord interinstituțional privind organizarea și funcționarea CERT-UE (4). Prezentul regulament ar trebui să ofere un set cuprinzător de norme privind organizarea, funcționarea și gestionarea CERT-UE. Dispozițiile prezentului regulament prevalează asupra dispozițiilor Acordului interinstituțional privind organizarea și funcționarea CERT-UE, care a fost încheiat în decembrie 2017.
(19) CERT-UE ar trebui să fie redenumit Serviciul de securitate cibernetică pentru instituțiile, organele, oficiile și agențiile Uniunii, însă denumirea prescurtată CERT-UE ar trebui să fie păstrată datorită recunoașterii sale pe scară largă.
(20) Pe lângă atribuirea mai multor sarcini și a unui rol extins pentru CERT-UE, prezentul regulament instituie Consiliul interinstituțional pentru securitate cibernetică (IICB), pentru a facilita un nivel comun ridicat de securitate cibernetică în entitățile Uniunii. IICB ar trebui să aibă un rol exclusiv în ceea ce privește monitorizarea și sprijinirea punerii în aplicare a prezentului regulament de către entitățile Uniunii și în ceea ce privește supravegherea punerii în aplicare a priorităților și a obiectivelor generale ale CERT-UE și elaborarea unor orientări strategice pentru CERT-UE. Prin urmare, IICB ar trebui să asigure reprezentarea instituțiilor Uniunii și ar trebui să includă reprezentanți ai organelor, oficiilor și agențiilor Uniunii prin intermediul Rețelei agențiilor Uniunii (EUAN). Organizarea și funcționarea IICB ar trebui să fie reglementate în continuare de regulamentul său intern de procedură, care poate include precizări suplimentare privind reuniunile periodice ale IICB, inclusiv reuniunile anuale la nivel politic, în cadrul cărora reprezentanții de la cel mai înalt nivel de conducere al fiecărui membru al IICB ar permite IICB să poarte discuții strategice și să ofere orientări strategice pentru IICB. În plus, IICB ar trebui să poată institui un comitet executiv care să îi ofere asistență în activitatea sa și să poată să îi delege unele dintre sarcinile și competențele sale, în special sarcinile care necesită expertiza specifică a membrilor săi, de exemplu aprobarea catalogului de servicii și orice actualizări ulterioare ale acestuia, modalitățile de încheiere a acordurilor privind nivelul serviciilor, evaluările documentelor și rapoartelor transmise de entitățile Uniunii către IICB în temeiul prezentului regulament sau sarcinile legate de pregătirea deciziilor privind măsurile de conformitate emise de IICB și de monitorizarea punerii lor în aplicare. IICB ar trebui să stabilească regulamentul de procedură al comitetului executiv, inclusiv sarcinile și competențele acestuia.
(21) IICB urmărește să sprijine entitățile Uniunii pentru a îmbunătăți situația lor respectivă în materie de securitate cibernetică prin punerea în aplicare a prezentului regulament. Pentru a sprijini entitățile Uniunii, IICB ar trebui să ofere orientări șefului CERT-UE, să adopte o strategie multianuală privind creșterea nivelului de securitate cibernetică în entitățile Uniunii, să stabilească metodologia și alte aspecte ale evaluărilor inter pares voluntare și să faciliteze instituirea unui grup informal de responsabili locali cu securitatea cibernetică, sprijinit de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA), cu scopul de a face schimb de bune practici și de informații în legătură cu punerea în aplicare a prezentului regulament.
(22) Pentru a atinge un nivel ridicat de securitate cibernetică în toate entitățile Uniunii, interesele organelor, oficiilor și agențiilor Uniunii care își gestionează propriul mediu TIC ar trebui să fie reprezentate în cadrul IICB de trei reprezentanți desemnați de EUAN. Securitatea prelucrării datelor cu caracter personal și, prin urmare, și securitatea cibernetică a acestora reprezintă o piatră de temelie pentru protecția datelor. Având în vedere sinergiile dintre protecția datelor și securitatea cibernetică, Autoritatea Europeană pentru Protecția Datelor ar trebui să fie reprezentată în cadrul IICB în calitatea sa de entitate a Uniunii care face obiectul prezentului regulament, cu expertiză specifică în domeniul protecției datelor, inclusiv al securității rețelelor de comunicații electronice. Având în vedere importanța inovării și a competitivității în domeniul securității cibernetice, Centrul european de competențe în domeniul industrial, tehnologic și de cercetare în materie de securitate cibernetică ar trebui să fie reprezentat în cadrul IICB. Având în vedere rolul ENISA de centru de expertiză în materie de securitate cibernetică și sprijinul pe care îl oferă și având în vedere importanța securității cibernetice a infrastructurii și serviciilor spațiale ale Uniunii, ENISA și Agenția Uniunii Europene pentru Programul spațial ar trebui să fie reprezentate în cadrul IICB. Având în vedere rolul atribuit CERT-UE în temeiul prezentului regulament, șeful CERT-UE ar trebui să fie invitat de președintele IICB la toate reuniunile IICB, cu excepția cazului în care IICB discută aspecte direct legate de șeful CERT-UE.
(23) IICB ar trebui să monitorizeze respectarea prezentului regulament, precum și punerea în aplicare a orientărilor, a recomandărilor și a apelurilor la acțiune. În ceea ce privește aspectele tehnice, IICB ar trebui să beneficieze de sprijin din partea grupurilor consultative tehnice a căror componență este decisă de IICB. Grupurile consultative tehnice respective ar trebui să lucreze în strânsă cooperare cu CERT-UE, cu entitățile Uniunii și cu alte părți interesate, după caz.
(24) În cazul în care constată că o entitate a Uniunii nu a pus în aplicare în mod efectiv prezentul regulament sau orientările, recomandările sau apelurile la acțiune emise în temeiul acestuia, IICB poate, fără a aduce atingere procedurilor interne ale entității Uniunii în cauză, să ia măsuri de asigurare a conformității. IICB ar trebui să aplice în mod progresiv măsurile de asigurare a conformității, cu alte cuvinte, IICB ar trebui să adopte mai întâi măsura cea mai puțin severă, și anume un aviz motivat și, numai dacă este necesar, măsuri din ce în ce mai severe, culminând cu cea mai severă măsură, și anume o recomandare de suspendare temporară a fluxurilor de date către entitatea Uniunii în cauză. O astfel de recomandare ar trebui să se aplice numai în cazuri excepționale de încălcări pe termen lung, deliberate, repetitive sau grave ale prezentului regulament de către entitatea Uniunii în cauză.
(25) Avizul motivat reprezintă măsura de asigurare a conformității cea mai puțin severă, care abordează lacunele observate în ceea ce privește punerea în aplicare a prezentului regulament. IICB ar trebui să poată prezenta, după un aviz motivat, orientări pentru a ajuta entitatea Uniunii să se asigure că cadrul său, măsurile sale de gestionare a riscurilor de securitate cibernetică, planul său de securitate cibernetică și raportarea sa sunt conforme cu prezentul regulament și, apoi, un avertisment vizând remedierea într-un termen specificat a lacunelor identificate ale entității Uniunii. Dacă lacunele identificate în avertisment nu sunt remediate în mod suficient, IICB ar trebui să poată emite o notificare motivată.
(26) IICB ar trebui să poată recomanda efectuarea unui audit al unei entități a Uniunii. Entitatea Uniunii ar trebui să își poată utiliza funcția de audit intern în acest scop. De asemenea, IICB ar trebui să poată solicita efectuarea unui audit de către un serviciu de audit terț, inclusiv de către un furnizor de servicii din sectorul privat convenit de comun acord.
(27) În cazuri excepționale de încălcări pe termen lung, deliberate, repetate sau grave ale prezentului regulament de către o entitate a Uniunii, IICB ar trebui, ca măsură de ultimă instanță, să le poată recomanda tuturor statelor membre și entităților Uniunii o suspendare temporară a fluxurilor de date către entitatea Uniunii în cauză, suspendare care ar trebui să rămână în vigoare până când entitatea Uniunii încetează încălcarea. O astfel de recomandare ar trebui transmisă prin intermediul unor canale de comunicare adecvate și securizate.
(28) Pentru a asigura punerea corectă în aplicare a prezentului regulament, IICB ar trebui, în cazul în care consideră că o încălcare persistentă a prezentului regulament de către o entitate a Uniunii a fost cauzată direct de acțiunile sau omisiunile unui membru al personalului acesteia, inclusiv la cel mai înalt nivel de conducere, să solicite entității Uniunii în cauză să ia măsurile corespunzătoare, inclusiv să aibă în vedere luarea unor măsuri de natură disciplinară, în conformitate cu normele și procedurile stabilite în Statutul funcționarilor Uniunii Europene și în Regimul aplicabil celorlalți agenți ai Uniunii, prevăzute în Regulamentul (CEE, Euratom, CECO) nr. 259/68 al Consiliului (5) (denumit în continuare „Statutul funcționarilor”) și în orice alte norme și proceduri aplicabile.
(29) CERT-UE ar trebui să contribuie la securitatea mediului TIC al tuturor entităților Uniunii. Atunci când, la cererea unei entități a Uniunii, analizează dacă să ofere consiliere tehnică sau contribuții cu privire la chestiuni de politică relevante, CERT-UE ar trebui să se asigure că acest lucru nu împiedică îndeplinirea celorlalte sarcini care îi sunt conferite în temeiul prezentului regulament. CERT-UE ar trebui să îndeplinească pentru entitățile Uniunii un rol echivalent celui de coordonator desemnat în scopul divulgării coordonate a vulnerabilităților în temeiul articolului 12 alineatul (1) din Directiva (UE) 2022/2555.
(30) CERT-UE ar trebui să sprijine punerea în aplicare a măsurilor pentru un nivel comun ridicat de securitate cibernetică prin propuneri de orientări și recomandări adresate IICB sau prin adresarea unor apeluri la acțiune. Aceste orientări și recomandări ar trebui să fie aprobate de IICB. Atunci când este necesar, CERT-UE ar trebui să adreseze apeluri la acțiune care să descrie măsurile urgente de securitate pe care entitățile Uniunii sunt îndemnate să le adopte într-un termen stabilit. IICB ar trebui să îi solicite CERT-UE să emită, să retragă sau să modifice o propunere de orientare sau de recomandare sau un apel la acțiune.
(31) De asemenea, CERT-UE ar trebui să își îndeplinească rolul prevăzut în Directiva (UE) 2022/2555 privind cooperarea și schimbul de informații cu rețeaua echipelor de intervenție în caz de incidente de securitate informatică (CSIRT) instituită în temeiul articolului 15 din directiva respectivă. În plus, în conformitate cu Recomandarea (UE) 2017/1584 a Comisiei (6), CERT-UE ar trebui să coopereze cu părțile interesate relevante pentru a identifica un răspuns coordonat. Pentru a contribui la un nivel ridicat de securitate cibernetică în întreaga Uniune, CERT-UE ar trebui să facă schimb de informații referitoare la incidente cu omologii din statele membre. CERT-UE ar trebui, de asemenea, să colaboreze cu alți omologi din sectorul public și privat, inclusiv din cadrul Organizației Tratatului Atlanticului de Nord, sub rezerva aprobării prealabile de către IICB.
(32) În sprijinirea securității cibernetice operaționale, CERT-UE ar trebui să utilizeze expertiza de care dispune ENISA prin intermediul unei cooperări structurate, astfel cum se prevede în Regulamentul (UE) 2019/881. Dacă este cazul, între cele două entități ar trebui încheiate acorduri specifice pentru a se stabili modalitățile practice de punere în aplicare a acestei cooperări și pentru a se evita suprapunerea activităților. CERT-UE ar trebui să coopereze cu ENISA în ceea ce privește analiza amenințărilor cibernetice și să îi transmită în mod regulat raportul său privind situația amenințărilor.
(33) CERT-UE ar trebui să poată coopera și face schimb de informații cu comunitățile relevante de securitate cibernetică din Uniune și din statele sale membre pentru a încuraja cooperarea operațională și pentru a permite rețelelor existente să își valorifice pe deplin potențialul de protejare a Uniunii.
(34) Întrucât serviciile și sarcinile CERT-UE sunt în interesul entităților Uniunii, fiecare entitate a Uniunii cu cheltuieli în domeniul TIC ar trebui să contribuie în mod echitabil la aceste servicii și sarcini. Contribuțiile respective nu aduc atingere autonomiei bugetare a entităților Uniunii.
(35) Multe atacuri cibernetice fac parte din campanii mai ample care vizează grupuri de entități ale Uniunii sau comunități de interes care includ entități ale Uniunii. Pentru a permite detectarea proactivă, răspunsul la incidente sau măsurile de atenuare și capacitatea de recuperare în urma incidentelor, entitățile Uniunii ar trebui să poată informa CERT-UE cu privire la incidente, amenințări cibernetice, vulnerabilități și incidente evitate la limită și să facă schimb de detalii tehnice adecvate care să permită detectarea sau atenuarea, precum și răspunsul în urma unor incidente, amenințări cibernetice, vulnerabilități și incidente evitate la limită similare în alte entități ale Uniunii. Urmând aceeași abordare ca în Directiva (UE) 2022/2555, entitățile Uniunii ar trebui să transmită CERT-UE o avertizare timpurie în termen de 24 de ore de la identificarea unui incident semnificativ. Acest schimb de informații ar trebui să permită CERT-UE să disemineze informațiile către alte entități ale Uniunii, precum și către omologii corespunzători, pentru a contribui la protejarea mediilor TIC ale entităților Uniunii și ale omologilor entităților Uniunii împotriva unor incidente similare.
(36) Prezentul regulament stabilește o abordare în mai multe etape a raportării incidentelor semnificative pentru a se ajunge la un echilibru adecvat între, pe de o parte, raportarea rapidă care contribuie la atenuarea unei eventuale răspândiri de incidente semnificative și le permite entităților Uniunii să solicite asistență și, pe de altă parte, raportarea aprofundată care permite extragerea unor învățăminte valoroase din incidentele individuale și îmbunătățește în timp reziliența cibernetică a diverselor entități ale Uniunii și contribuie la ameliorarea situației lor generale de securitate cibernetică. În această privință, prezentul regulament ar trebui să includă raportarea incidentelor care, pe baza unei evaluări inițiale efectuate de entitatea Uniunii în cauză, ar putea cauza perturbări operaționale grave ale funcționării entității Uniunii sau pierderi financiare pentru entitatea Uniunii în cauză sau ar putea afecta alte persoane fizice sau juridice, cauzând prejudicii materiale sau morale considerabile. O astfel de evaluare inițială ar trebui să ia în considerare, printre altele, rețelele și sistemele informatice afectate, în special importanța acestora pentru funcționarea entității Uniunii, gravitatea și caracteristicile tehnice ale unei amenințări cibernetice și orice vulnerabilități subiacente care sunt exploatate, precum și experiența entității Uniunii în ceea ce privește incidente similare. Indicatori precum măsura în care este afectată funcționarea entității Uniunii, durata unui incident sau numărul de persoane fizice sau juridice afectate ar putea juca un rol important în identificarea nivelului de gravitate a perturbării operaționale.
(37) Întrucât infrastructura, rețelele și sistemele informatice ale entității Uniunii relevante și ale statului membru în care este situată entitatea Uniunii sunt interconectate, este esențial ca statul membru respectiv să fie informat fără întârzieri nejustificate cu privire la un incident semnificativ în cadrul entității Uniunii respective. În acest scop, entitatea Uniunii afectată ar trebui să informeze orice omologi relevanți din statele membre desemnați sau stabiliți în temeiul articolelor 8 și 10 din Directiva (UE) 2022/2555 despre apariția unui incident semnificativ pe care îl raportează către CERT-UE. În cazul în care CERT-UE ia cunoștință de un incident semnificativ care survine într-un stat membru, acesta ar trebui să notifice omologul statului membru respectiv.
(38) Ar trebui pus în aplicare un mecanism care să asigure eficacitatea schimbului de informații, a coordonării și a cooperării entităților Uniunii în cazul unor incidente majore, inclusiv o identificare clară a rolurilor și a responsabilităților entităților Uniunii implicate. Reprezentantul Comisiei în cadrul IICB ar trebui, sub rezerva planului de gestionare a crizelor cibernetice, să fie punctul de contact pentru a facilita schimbul de informații relevante între IICB și Rețeaua europeană a organizațiilor de legătură în materie de crize cibernetice (EU-CyCLONe), ca o contribuție la conștientizarea comună a situației. Rolul reprezentantului Comisiei în cadrul IICB ca punct de contact nu ar trebui să aducă atingere rolului separat și distinct al Comisiei în cadrul EU-CyCLONe în temeiul articolului 16 alineatul (2) din Directiva (UE) 2022/2555.
(39) Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (7) se aplică prelucrărilor de date cu caracter personal efectuate în temeiul prezentului regulament. Prelucrarea datelor cu caracter personal ar putea avea loc în legătură cu măsurile adoptate în contextul gestionării riscurilor de securitate cibernetică, al gestionării vulnerabilității și a incidentelor, al schimbului de informații cu privire la incidente, amenințări cibernetice și vulnerabilități, precum și al coordonării și cooperării în ceea ce privește răspunsul la incidente. Aceste măsuri ar putea necesita prelucrarea anumitor categorii de date cu caracter personal, cum ar fi adresele IP, localizatoarele uniforme de resurse (URL-uri), numele de domenii, adresele de e-mail, rolurile organizaționale ale persoanei vizate, mărcile temporale, subiectele de e-mail sau numele fișierelor. Toate măsurile luate în temeiul prezentului regulament ar trebui să respecte cadrul de protecție a datelor și a vieții private, iar entitățile Uniunii, CERT-UE și, după caz, IICB ar trebui să ia toate măsurile tehnice și organizatorice relevante pentru a garanta respectarea acestui cadru în mod responsabil.
(40) Prezentul regulament stabilește temeiul juridic pentru prelucrarea datelor cu caracter personal de către entitățile Uniunii, CERT-UE și, după caz, IICB, în scopul îndeplinirii sarcinilor și obligațiilor care le revin în temeiul prezentului regulament, în conformitate cu articolul 5 alineatul (1) litera (b) din Regulamentul (UE) 2018/1725. CERT-UE poate acționa în calitate de operator sau de persoană împuternicită de operator, în funcție de sarcina pe care o îndeplinește în temeiul Regulamentului (UE) 2018/1725.
(41) În anumite cazuri, în scopul respectării obligațiilor care le revin în temeiul prezentului regulament pentru a asigura un nivel ridicat de securitate cibernetică și, în special, în contextul gestionării vulnerabilității și a incidentelor, poate fi necesar ca entitățile Uniunii și CERT-UE să prelucreze categorii speciale de date cu caracter personal, astfel cum se menționează la articolul 10 alineatul (1) din Regulamentul (UE) 2018/1725. Prezentul regulament stabilește temeiul juridic pentru prelucrarea categoriilor speciale de date cu caracter personal de către entitățile Uniunii și CERT-UE în conformitate cu articolul 10 alineatul (2) litera (g) din Regulamentul (UE) 2018/1725. Prelucrarea categoriilor speciale de date cu caracter personal în temeiul prezentului regulament ar trebui să fie strict proporțională cu obiectivul urmărit. Sub rezerva condițiilor prevăzute la articolul 10 alineatul (2) litera (g) din regulamentul respectiv, entitățile Uniunii și CERT-UE ar trebui să poată prelucra astfel de date numai în măsura în care este necesar și atunci când acest lucru este prevăzut în mod explicit în prezentul regulament. Atunci când prelucrează categorii speciale de date cu caracter personal, entitățile Uniunii și CERT-UE ar trebui să respecte esența dreptului la protecția datelor și să prevadă măsuri adecvate și specifice pentru protejarea drepturilor fundamentale și a intereselor persoanelor vizate.
(42) În temeiul articolului 33 din Regulamentul (UE) 2018/1725, entitățile Uniunii și CERT-UE ar trebui, ținând seama de stadiul actual al tehnologiei, de costurile punerii în aplicare și de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile cu grade diferite de probabilitate și gravitate pentru drepturile și libertățile persoanelor fizice, să pună în aplicare măsuri tehnice și organizatorice adecvate pentru a asigura un nivel adecvat de securitate a datelor cu caracter personal, cum ar fi acordarea unor drepturi de acces restricționate pe baza principiului necesității de a cunoaște, aplicarea principiilor pistei de audit, adoptarea lanțului de custodie, stocarea datelor în repaus într-un mediu controlat și auditabil, proceduri operaționale standardizate și măsuri de protecție a vieții private, cum ar fi pseudonimizarea sau criptarea. Măsurile respective nu ar trebui să fie puse în aplicare într-un mod care să afecteze obiectivul gestionării incidentelor și al integrității probelor. În cazul în care o entitate a Uniunii sau CERT-UE transferă date cu caracter personal legate de un incident, inclusiv categorii speciale de date cu caracter personal, către un omolog sau un partener în înțelesul prezentului regulament, astfel de transferuri ar trebui să respecte Regulamentul (UE) 2018/1725. În cazul în care categorii speciale de date cu caracter personal sunt transferate unei părți terțe, entitățile Uniunii și CERT-UE ar trebui să se asigure că partea terță aplică măsuri privind protecția datelor cu caracter personal la un nivel echivalent cu Regulamentul (UE) 2018/1725.
(43) Datele cu caracter personal prelucrate în înțelesul prezentului regulament ar trebui păstrate numai atât timp cât este necesar, în conformitate cu Regulamentul (UE) 2018/1725. Entitățile Uniunii și, după caz, CERT-UE, care acționează în calitate de operator, ar trebui să stabilească perioade de păstrare care să se limiteze la ceea ce este necesar pentru atingerea scopurilor specificate. În special în ceea ce privește datele cu caracter personal colectate pentru gestionarea incidentelor, entitățile Uniunii și CERT-UE ar trebui să facă distincție între datele cu caracter personal colectate pentru detectarea unei amenințări cibernetice în mediile lor TIC pentru a preveni un incident și datele cu caracter personal care sunt colectate pentru atenuarea unui incident, pentru răspunsul la acesta și pentru recuperarea în urma sa. Pentru detectarea unei amenințări cibernetice, este important să se țină seama de intervalul în care un actor care generează amenințări poate rămâne nedetectat într-un sistem. Pentru atenuarea unui incident, pentru răspunsul la acesta și pentru recuperarea în urma sa, este important să se analizeze dacă datele cu caracter personal sunt necesare pentru a urmări și a gestiona un incident recurent sau un incident de natură similară pentru care ar putea fi demonstrată o corelație.
(44) Gestionarea informațiilor de către entitățile Uniunii și CERT-UE ar trebui să respecte normele aplicabile privind securitatea informațiilor. Includerea securității resurselor umane ca măsură de gestionare a riscurilor de securitate cibernetică ar trebui, de asemenea, să respecte normele aplicabile.
(45) În scopul schimbului de informații, se utilizează marcaje vizibile pentru a indica faptul că destinatarii informațiilor trebuie să aplice limite de partajare pe baza, în special, a unor acorduri de nedivulgare sau a unor acorduri informale de nedivulgare cum ar fi protocolul TLP („Traffic Light Protocol”) sau alte indicații clare din partea sursei. Protocolul TLP trebuie înțeles drept mijloc de a furniza informații despre orice limitări în ceea ce privește răspândirea ulterioară a informațiilor. Este utilizat în aproape toate CSIRT și în unele centre de analiză și schimb de informații.
(46) Prezentul regulament ar trebui să fie evaluat periodic în lumina viitoarelor negocieri privind cadrele financiare multianuale, permițând luarea unor decizii suplimentare în ceea ce privește funcționarea și rolul instituțional al CERT-UE, inclusiv posibila instituire a CERT-UE ca oficiu al Uniunii.
(47) IICB, cu sprijinul CERT-UE, ar trebui să revizuiască și să evalueze punerea în aplicare a prezentului regulament și ar trebui să raporteze constatările sale Comisiei. Pe baza acestei contribuții, Comisiei îi revine sarcina de a raporta Parlamentului European, Consiliului, Comitetului Economic și Social European și Comitetului Regiunilor. Raportul respectiv, cu contribuția IICB, ar trebui să evalueze oportunitatea includerii rețelelor și a sistemelor informatice care gestionează IUEC în domeniul de aplicare al prezentului regulament, în special în absența unor norme comune în materie de securitate a informațiilor pentru entitățile Uniunii.
(48) În conformitate cu principiul proporționalității, este necesar și oportun, în vederea realizării obiectivului fundamental de a atinge un nivel comun ridicat de securitate cibernetică în cadrul entităților Uniunii, să se reglementeze securitatea cibernetică pentru entitățile Uniunii. Prezentul regulament nu depășește ceea ce este necesar pentru realizarea obiectivului urmărit, în conformitate cu articolul 5 alineatul (4) din Tratatul privind Uniunea Europeană.
(49) Prezentul regulament reflectă faptul că entitățile Uniunii diferă în ceea ce privește dimensiunea și capacitatea, inclusiv în ceea ce privește resursele financiare și umane.
(50) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 17 mai 2022 (8),