Articolul text
Text integral
RECOMANDAREA CONSILIULUI
din 25 iunie 2024
referitoare la un Plan de acțiune privind un răspuns coordonat la nivelul Uniunii la perturbări ale infrastructurii critice cu relevanță transfrontalieră semnificativă
(Text cu relevanță pentru SEE)
(C/2024/4371)
CONSILIUL UNIUNII EUROPENE,
având în vedere Tratatul privind funcționarea Uniunii Europene, în special articolul 292, coroborat cu articolul 114,
având în vedere propunerea Comisiei Europene,
întrucât:
RECOMANDĂ:
Adoptată la Luxemburg, 25 iunie 2024.
Pentru Consiliu
Președintele
H. LAHBIB
(1) Directiva 2008/114/CE a Consiliului din 8 decembrie 2008 privind identificarea și desemnarea infrastructurilor critice europene și evaluarea necesității de îmbunătățire a protecției acestora (JO L 345, 23.12.2008, p. 75).
(2) Comunicarea Comisiei din 12 decembrie 2006 referitoare la Programul european privind protecția infrastructurilor critice [COM(2006) 786 final].
(3) Directiva (UE) 2022/2557 a Parlamentului European și a Consiliului din 14 decembrie 2022 privind reziliența entităților critice și de abrogare a Directivei 2008/114/CE a Consiliului (JO L 333, 27.12.2022, p. 164).
(4) Recomandarea Consiliului din 8 decembrie 2022 privind o abordare coordonată la nivelul Uniunii în vederea consolidării rezilienței infrastructurii critice (2023/C 20/01) (JO C 20, 20.1.2023, p. 1).
(5) Decizia de punere în aplicare (UE) 2018/1993 a Consiliului din 11 decembrie 2018 privind mecanismul integrat al Uniunii pentru un răspuns politic la crize (JO L 320, 17.12.2018, p. 28).
(6) Concluziile Consiliului din 21 iunie 2022 privind un cadru pentru un răspuns coordonat al UE la campaniile hibride și Orientări aprobate de Consiliu la 13 decembrie 2022 privind punerea în aplicare a cadrului pentru un răspuns coordonat al UE la campaniile hibride.
(7) Documentul de lucru comun al serviciilor Comisiei – Protocolul UE pentru combaterea amenințărilor hibride [SWD(2023) 116 final].
(8) Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului din 14 decembrie 2022 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune, de modificare a Regulamentului (UE) nr. 910/2014 și a Directivei (UE) 2018/1972 și de abrogare a Directivei (UE) 2016/1148 (Directiva NIS 2) (JO L 333, 27.12.2022, p. 80).
(9) Recomandarea (UE) 2017/1584 a Comisiei din 13 septembrie 2017 privind răspunsul coordonat la incidentele și crizele de securitate cibernetică de mare amploare (JO L 239, 19.9.2017, p. 36).
(10) Comunicarea Comisiei din 23 decembrie 2005 către Parlamentul European, Consiliu, Comitetul Economic și Social European și Comitetul Regiunilor: Dispozițiile Comisiei privind sistemul general de alertă rapidă „ARGUS” [COM(2005) 662 final].
(11) Decizia nr. 1313/2013/UE a Parlamentului European și a Consiliului din 17 decembrie 2013 privind un mecanism de protecție civilă al Uniunii (JO L 347, 20.12.2013, p. 924).
(12) Decizia nr. 1313/2013/UE a creat un cadru care ia în considerare toate pericolele și care stabilește mecanisme de prevenire, pregătire și răspuns la nivelul Uniunii pentru a gestiona toate tipurile de dezastre naturale și provocate de om sau de dezastre iminente în interiorul și în afara Uniunii.
(13) Directiva (UE) 2022/2557 a Parlamentului European și a Consiliului din 14 decembrie 2022 privind reziliența entităților critice și de abrogare a Directivei 2008/114/CE a Consiliului (JO L 333, 27.12.2022, p. 164).
(14) Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului din 14 decembrie 2022 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune, de modificare a Regulamentului (UE) nr. 910/2014 și a Directivei (UE) 2018/1972 și de abrogare a Directivei (UE) 2016/1148 (Directiva NIS 2) (JO L 333, 27.12.2022, p. 80).
(15) Decizia de punere în aplicare (UE) 2018/1993 a Consiliului din 11 decembrie 2018 privind mecanismul integrat al Uniunii pentru un răspuns politic la crize (JO L 320, 17.12.2018, p. 28).
ANEXĂ
Prezenta anexă descrie obiectivele, principiile, principalii actori relevanți, interacțiunea cu alte mecanisme relevante de gestionare a situațiilor de criză și a situațiilor de urgență și funcționarea Planului de acțiune privind un răspuns coordonat la perturbări ale infrastructurii critice cu o relevanță transfrontalieră semnificativă (denumit în continuare „Planul UE de acțiune pentru infrastructura critică”) și, unde este cazul, îmbunătățește cooperarea dintre statele membre și instituțiile, organele, oficiile și agențiile relevante ale Uniunii în legătură cu astfel de incidente, în conformitate cu normele și procedurile aplicabile. Prezentul Plan al UE de acțiune pentru infrastructura critică nu aduce atingere în niciun fel rolului și funcționării altor acorduri.
Partea I: Obiective, principii, actori și alte instrumente
1. Obiective
Planul UE de acțiune pentru infrastructura critică vizează promovarea următoarelor trei obiective principale ca răspuns în caz de incident de relevanță transfrontalieră semnificativă ce afectează infrastructura critică, în funcție de context:
2. Principii
Proporționalitatea
Incidentele care perturbă infrastructura critică și/sau furnizarea de servicii esențiale se situează adesea sub pragul dincolo de care sunt considerate incidente de relevanță transfrontalieră semnificativă ce afectează infrastructura critică, astfel cum se specifică la punctul 2 din prezenta recomandare. Ca atare, acestea pot fi, în principiu, abordate în mod eficace la nivel național. Prin urmare, aplicarea Planului UE de acțiune pentru infrastructura critică ar trebui să se limiteze la incidentele de relevanță transfrontalieră semnificativă ce afectează infrastructura critică.
Subsidiaritatea
Statelor membre le revine responsabilitatea principală de a răspunde perturbărilor unei infrastructuri critice sau ale serviciilor esențiale furnizate de entitățile critice, în conformitate cu dreptul Uniunii. Cu toate acestea, instituțiile, organele, oficiile și agențiile relevante ale Uniunii, în special Serviciul European de Acțiune Externă (SEAE) pot avea un rol complementar important în cazul unui incident de relevanță transfrontalieră semnificativă ce afectează infrastructura critică, întrucât un astfel de incident poate afecta mai multe sau chiar toate sectoarele de activitate economică din cadrul pieței interne, viața cetățenilor care trăiesc în Uniune, securitatea Uniunii și relațiile sale internaționale cu partenerii, fără a se aduce atingere responsabilității statelor membre de a garanta securitatea națională și apărarea.
Complementaritatea
Planul UE de acțiune pentru infrastructura critică ar trebui să ia în considerare și să reflecte funcționarea mecanismelor existente de gestionare a crizelor și a situațiilor de urgență la nivelul Uniunii, și anume mecanismul integrat al UE pentru un răspuns politic la crize (IPCR) din cadrul Consiliului, ARGUS – procesul de coordonare internă în caz de criză al Comisiei, mecanismul de protecție civilă al Uniunii (UCPM), sprijinit de Centrul de coordonare a răspunsului la situații de urgență (ERCC) instituit în cadrul UCPM prin Decizia nr. 1313/2013/UE a Parlamentului European și a Consiliului (1) și mecanismul de răspuns în caz de criză al Serviciului European de Acțiune Externă. Acesta ar trebui, de asemenea, să se bazeze pe mecanismele sectoriale, inclusiv pe dispozițiile privind gestionarea coordonată a incidentelor de securitate cibernetică de mare amploare prevăzute de Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (2), de cadrul EU-SCICF recomandat de Comitetul european pentru risc sistemic (3) (CERS), de Rețeaua punctelor de contact în domeniul transporturilor (4), de Celula Europeană de Coordonare a Crizelor din Aviație (5) și de grupurile de coordonare pentru energie electrică (6), gaz (7) și petrol (8).
În plus, Planul UE de acțiune pentru infrastructura critică ar trebui să se bazeze pe structurile și mecanismele existente la nivelul Uniunii și să le exploateze, inclusiv pe grupurile de lucru relevante ale Consiliului (și anume Grupul de lucru Prociv CER) și pe cele instituite prin Directiva (UE) 2022/2557 a Parlamentului European și a Consiliului (9), în special în ceea ce privește cooperarea dintre autoritățile competente din statele membre și cu Comisia, precum și în cadrul Grupului privind reziliența entităților critice (CERG) instituit prin Directiva (UE) 2022/2557. De asemenea, planul de acțiune ar trebui să țină seama de responsabilitățile instituțiilor, organelor, oficiilor și agențiilor relevante ale Uniunii prevăzute de cadrul juridic care li se aplică. Activitățile de răspuns la situațiile de criză la nivelul infrastructurii critice sunt complementare cu alte mecanisme de gestionare a crizelor și a situațiilor de urgență la nivelul Uniunii, la nivel național și la nivel sectorial, care sprijină coordonarea multisectorială.
Confidențialitatea informațiilor
Planul UE de acțiune pentru infrastructura critică ar trebui să țină seama de importanța protejării confidențialității informațiilor clasificate și a informațiilor neclasificate sensibile referitoare la infrastructura critică și la entitățile critice.
Niciun stat membru nu are obligația de a furniza informații a căror divulgare ar fi contrară intereselor esențiale ale securității naționale, siguranței publice sau apărării sale. Fără a aduce atingere articolului 346 din TFUE, informațiile care sunt confidențiale în temeiul normelor Uniunii sau al normelor naționale, cum ar fi cele privind secretul comercial, ar trebui să facă obiectul schimbului de informații cu Comisia și cu alte autorități relevante numai dacă acest lucru este necesar pentru aplicarea prezentei recomandări. Informațiile care fac obiectul schimbului ar trebui să se limiteze la informații relevante pentru scopul urmărit și proporționale cu acesta. Acest schimb de informații ar trebui să mențină confidențialitatea informațiilor respective și securitatea și interesele comerciale ale entităților critice, respectând totodată securitatea statelor membre.
3. Actori relevanți
Fiecare stat membru și instituțiile, organele, oficiile și agențiile relevante ale Uniunii menționate la literele (a)-(g) de mai jos ar trebui să identifice, în conformitate cu normele și procedura care li se aplică, actorii relevanți pentru fiecare incident cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică, în funcție, atunci când este cazul, de sectorul (sectoarele) afectat(e) și de tipul de incident.
(a) Statele membre
(b) Consiliul
(c) Consiliul European
(d) Comisia
(e) SEAE
(f) Organele, oficiile și agențiile relevante ale Uniunii, de exemplu Europol sau ENISA, în funcție de sectorul afectat (12).
(g) Alte structuri relevante
4. Interacțiunea cu alte mecanisme și instrumente relevante de gestionare a crizelor și a situațiilor de urgență
Planul UE de acțiune pentru infrastructura critică ar trebui să fie un instrument flexibil care cartografiază diverse acțiuni care ar putea fi întreprinse parțial sau integral utilizând diferitele mecanisme existente, în funcție de natura și gravitatea incidentului cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică și de necesitatea unei coordonări operaționale și strategice/politice.
(a) Mecanismul integrat pentru un răspuns politic la crize (IPCR)
În conformitate cu Decizia de punere în aplicare (UE) 2018/1993 a Consiliului (13), în cazul unei crize pentru care a fost activat mecanismul IPCR, măsurile luate în cadrul Planului UE de acțiune pentru infrastructura critică ar putea face parte din răspunsul UE la nivel politic. Într-un astfel de caz, s-ar aplica procesul decizional al IPCR, iar Planul UE de acțiune pentru infrastructura critică ar putea fi utilizat ca instrument complementar care să îi ofere IPCR sprijin specific în ceea ce privește infrastructura critică, pentru a asigura un răspuns bine coordonat. Mecanismul IPCR este conceput astfel încât să permită cu promptitudine o coordonare a politicilor și un răspuns la nivelul politic al Uniunii (Coreper/Consiliu) în cazul unor situații de urgență sau crize majore. IPCR este utilizat, de asemenea, pentru a coordona, la nivel strategic/politic, răspunsul la invocarea clauzei de solidaritate (articolul 222 din TFUE) pentru a asigura coerența și complementaritatea acțiunilor Uniunii și ale statelor membre. Modalitățile de punere în aplicare de către Uniune a clauzei de solidaritate sunt definite în Decizia 2014/415/UE a Consiliului (14).
(b) Mecanismul de protecție civilă al Uniunii (UCPM)
În temeiul Deciziei nr. 1313/2013/UE, UCPM poate fi activat pentru a răspunde în cazul dezastrelor naturale și provocate de om reale sau iminente în interiorul și în afara Uniunii (inclusiv al celor care sunt rezultatul unor incidente ce afectează infrastructura critică), cu sprijinul operațional din partea ERCC. ERCC își desfășoară activitatea în strânsă legătură cu autoritățile naționale de protecție civilă și cu organele relevante ale Uniunii pentru a promova o abordare transsectorială a managementului dezastrelor.
(c) Setul de instrumente al UE pentru contracararea amenințărilor hibride și protocolul UE pentru combaterea amenințărilor hibride
Protocolul UE pentru combaterea amenințărilor hibride (15) (denumit în continuare „Protocolul UE pentru combaterea amenințărilor hibride”) prezintă procesele și instrumentele aplicabile în cazul amenințărilor sau al campaniilor hibride pe parcursul întregului ciclu de gestionare a crizelor și a situațiilor de urgență.
În cazul unui incident semnificativ la nivelul infrastructurii critice cu o dimensiune hibridă, procesele și instrumentele descrise în protocolul UE pentru combaterea amenințărilor hibride se aplică în complementaritate cu Planul UE de acțiune pentru infrastructura critică, după caz, de exemplu pentru informații, analize sau comunicări specifice privind aspectele hibride ale incidentului cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică și în ceea ce privește cooperarea cu partenerii externi. În special, setul de instrumente al UE pentru contracararea amenințărilor hibride (16) oferă un cadru pentru un răspuns coordonat la campaniile hibride. Întrucât responsabilitatea principală pentru contracararea amenințărilor hibride revine statelor membre, se aplică procesul decizional descris în Orientările privind punerea în aplicare a cadrului pentru un răspuns coordonat al Uniunii la campaniile hibride.
(d) Dispozițiile privind gestionarea coordonată a incidentelor de securitate cibernetică de mare amploare prevăzute în Directiva (UE) 2022/2555
Directiva (UE) 2022/2555 conține dispoziții privind gestionarea coordonată a incidentelor de securitate cibernetică de mare amploare prin intermediul rețelelor de cooperare existente, în special EU-CyCLONe și rețeaua CSIRT. EU-CyCLONe și rețeaua CSIRT cooperează pe baza modalităților procedurale care precizează detaliile acestei cooperări și evită orice suprapunere a sarcinilor.
EU-CyCLONe acționează ca intermediar între nivelul tehnic și cel politic în timpul incidentelor de securitate cibernetică de mare amploare și al crizelor, consolidează cooperarea la nivel operațional și sprijină procesul decizional la nivel politic. EU-CyCLONe se bazează pe constatările rețelei CSIRT și își utilizează propriile capacități pentru a crea o analiză a impactului incidentelor de securitate cibernetică de mare amploare și al crizelor. În cazul unui incident cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică și care coincide cu un incident de securitate cibernetică de mare amploare sau care pare să aibă legătură cu acesta, grupurile de lucru relevante ale Consiliului ar trebui să stabilească o coordonare adecvată la nivel operațional, inclusiv în cooperare cu EU-CyCLONe. Scopul coordonării ar trebui să fie acela de a determina actorul, instrumentul (instrumentele) sau mecanismul (mecanismele) care ar putea răspunde în modul cel mai eficace la incidentul cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică, evitând astfel suprapunerea și direcțiile de lucru paralele. Această coordonare ar trebui să fie în concordanță cu mecanismele relevante existente la momentul incidentului.
(e) Alte mecanisme și instrumente sectoriale sau transsectoriale
Planul UE de acțiune pentru infrastructura critică nu ar trebui să se suprapună cu alte instrumente sau mecanisme de coordonare sectoriale sau transsectoriale de gestionare a crizelor și a situațiilor de urgență. În cazul în care există deja astfel de instrumente sau mecanisme, Planul UE de acțiune pentru infrastructura critică, în limitele domeniului său de aplicare, ar trebui să fie utilizat ca instrument complementar instrumentelor sau mecanismelor sectoriale sau transsectoriale, însă nu ar trebui să le înlocuiască. Ar trebui asigurată coordonarea necesară între diferiții actori, astfel încât să se evite o suprapunere de acest tip. În cazul unei activări a IPCR, coordonarea politică și strategică va avea loc în cadrul IPCR. În cadrul Comisiei, coordonarea internă în caz de criză este facilitată de procesul său intern de coordonare în caz de criză ARGUS, sprijinit de ERCC.
Partea II: Schimbul de informații și răspunsul coordonat
Acțiunile descrise mai jos constau în modalități de cooperare, și anume schimbul de informații, comunicarea coordonată și răspunsul. Această structură corespunde modalităților din cadrul mecanismului IPCR de coordonare a crizelor al Consiliului și ia în considerare, în sens mai larg, utilizarea potențială a mecanismelor de coordonare a crizelor deja existente la nivelul Uniunii. Această structură arată cum ar putea fi integrate modalitățile de cooperare respective, dacă sunt utilizate. Cu toate acestea, majoritatea acțiunilor respective pot fi însă întreprinse și în mod autonom: ele nu depind de utilizarea acestui mecanism, ci îl completează. Acțiunile sunt prezentate în ordine cronologică, ținând seama totodată de faptul că, în cazul unei crize de mare amploare care constituie un incident cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică, mai multe acțiuni ar putea fi întreprinse simultan și continuu.
1. Schimbul de informații
(a) La nivel operațional
Statele membre afectate de incidentul cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică ar trebui să aplice propriile măsuri de contingență, să asigure coordonarea cu mecanismele naționale relevante de gestionare a crizelor și a situațiilor de urgență, și, după caz, să asigure implicarea tuturor actorilor naționali, regionali și locali relevanți.
După caz, în ceea ce privește asistența în materie de protecție civilă și UCPM, coordonarea dintre statele membre și cu Comisia este asigurată prin intermediul ERCC și al punctelor de contact ale statelor membre, în conformitate cu dispozițiile juridice privind UCPM.
(i) Schimbul de informații și notificarea transmisă de autoritățile naționale competente
Pe lângă obligațiile în materie de notificare și de informare prevăzute la articolul 15 din Directiva (UE) 2022/2557 și în conformitate cu cadrele juridice naționale relevante, autoritățile naționale competente responsabile de infrastructura critică din statele membre afectate de un incident cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică ar trebui să transmită președinției Consiliului și Comisiei, prin intermediul punctelor lor unice de contact și fără întârzieri nejustificate, cu excepția cazului în care nu sunt în măsură să facă acest lucru din motive operaționale, informațiile relevante, care ar putea include informațiile primite de la entitățile critice sau de la operatorul (operatorii) de infrastructură critică sau din alte surse, cu privire la mecanismele de gestionare a crizelor și a situațiilor de urgență care au fost activate.
Schimbul de informații cu privire la un incident cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică ar trebui să se limiteze la ceea ce este relevant și proporțional în raport cu scopul schimbului respectiv și ar trebui să se desfășoare prin intermediul unor canale de comunicare adecvate către serviciile relevante ale Comisiei. Atunci când acest lucru este posibil și adecvat, ar putea fi utilizate platforma IPCR și ERCC. Informațiile ar trebui prelucrate în conformitate cu procedurile și normele stabilite, inclusiv în ceea ce privește prelucrarea informațiilor clasificate. Posibilitatea utilizării ERCC nu ar trebui să afecteze resursele UCPM și nici disponibilitatea ERCC de a continua să deservească pe deplin UCPM.
Un astfel de schimb de informații ar putea include, după caz, natura și cauza incidentului cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică, impactul observat sau estimat al perturbării asupra infrastructurii critice și asupra furnizării serviciilor esențiale, consecințele incidentului la nivel transsectorial și transfrontalier și măsurile de atenuare, fie deja luate, fie preconizate, la nivel național sau împreună cu alte state membre relevante și cu Comisia, prin intermediul acordurilor existente, de exemplu acordurile privind schimbul de informații în temeiul articolelor 9 și 15 din Directiva (UE) 2022/2557. Acest schimb de informații ar trebui să se realizeze fără a deturna resursele infrastructurii critice sau, în unele cazuri, ale entității critice sau ale statelor membre de la activitățile legate de gestionarea incidentului, care trebuie să aibă prioritate.
Pentru a asigura adoptarea de măsuri subsecvente, serviciile Comisiei care au primit notificarea, inclusiv cele care sunt responsabile de sectorul (sectoarele) în care s-a produs incidentul cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică, informează punctul de contact din cadrul Direcției Generale Migrație și Afaceri Interne și Secretariatul General al Comisiei.
În cazul în care informațiile ar putea fi relevante pentru abordarea unei dimensiuni de securitate cibernetică sau ar putea fi legate de un incident de securitate cibernetică, Comisia și președinția Consiliului ar trebui să transmită informațiile relevante către EU-CyCLONe. Autoritățile competente în temeiul Directivei (UE) 2022/2557 și cele competente în temeiul Directivei (UE) 2022/2555 ar trebui, de asemenea, să coopereze și să facă schimb de informații în legătură cu astfel de incidente, fără întârzieri nejustificate.
Pentru domeniul maritim, autoritățile naționale competente ar trebui să ia în considerare posibilitatea de a utiliza mediul comun pentru schimbul de informații (CISE) pentru a face schimb de informații fără întârzieri nejustificate.
(ii) Schimbul de informații la nivelul Uniunii
Comisia convoacă cât mai curând posibil CERG pentru a facilita schimburile de informații relevante între autoritățile naționale competente responsabile de infrastructura critică și instituțiile, organele, oficiile și agențiile relevante ale Uniunii cu privire la incident (natura, cauza, impactul și consecințele transsectoriale și transfrontaliere) și informează președinția și Consiliul în acest sens. Întrucât reuniunea CERG respectivă se va axa pe incidentul vizat cu o relevanță transfrontalieră semnificativă care afectează infrastructura critică și pe consecințele acestuia, statelor membre li se reamintește că pot solicita Comisiei să invite experți naționali în domeniu la această reuniune a CERG, pentru a face posibilă cea mai adecvată reprezentare a statelor membre. În funcție de centrul de greutate al incidentului, serviciile relevante ale Comisiei ar putea fi strâns asociate reuniunii CERG, în vederea schimbului de informații colectate prin intermediul instrumentelor sectoriale existente.
În cazul incidentelor care implică o combinație de elemente fizice și de aspecte legate de securitatea cibernetică, rețeaua CSIRT și EU-CyCLONe ar coopera urmând modalitățile procedurale menționate la articolul 15 alineatul (6) din Directiva (UE) 2022/2555. Președinția ar trebui să asigure coordonarea cu grupurile de lucru relevante, cu serviciile relevante ale Comisiei, cu SEAE, CERT-UE, ENISA și cu Europol. Dacă este necesar, CERT-UE ar face schimb de informații relevante cu rețeaua CSIRT, în timp ce Comisia ar face schimb de informații cu EU-CyCLONe. De comun acord cu președinții respectivi, Comisia (Direcția Generală Migrație și Afaceri Interne și Direcția Generală Rețele de Comunicare, Conținut și Tehnologie) poate propune, dacă este cazul, o reuniune comună a CERG cu EU-CyCLONe și cu rețeaua CSIRT și informează președinția Consiliului în acest sens.
În cazul unui incident transsectorial cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică și cu impact amplu sau semnificație politică la nivelul Uniunii, președinția Consiliului, din proprie inițiativă și după consultarea statului membru sau a statelor membre afectate, a Comisiei și a Înaltului Reprezentant ori la cererea unuia sau a mai multor state membre, poate explora posibilitățile care să asigure coordonarea transsectorială prin intermediul IPCR. În cazul unei activări a IPCR, cum ar fi în modul „schimb de informații”, ar urma să aibă loc o coordonare politică și strategică în cadrul IPCR, Planul UE de acțiune pentru infrastructura critică oferind informațiile necesare cu privire la infrastructura critică, în sprijinul activității IPCR.
În cazul în care un incident cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică afectează, de asemenea, o țară terță, președinția Consiliului, în consultare cu statele membre afectate și cu Comisia, ar trebui să decidă dacă este adecvat să se colaboreze cu țara terță și ce formă ar urma să îmbrace această colaborare.
(iii) Sprijin din partea Comisiei și a agențiilor Uniunii
După caz și acționând în conformitate cu mandatul său, Europol prezintă un raport privind situația incidentelor la nivelul Uniunii. După caz și acționând în conformitate cu mandatele lor respective, alte agenții ale Uniunii raportează informații relevante care contribuie la conștientizarea situației sau la răspunsul coordonat la incidentul cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică, transmițând aceste informații către direcțiile generale de care depind, care, la rândul lor, raportează Comisiei (Direcția Generală Migrație și Afaceri Interne, în calitatea sa de președinte al CERG). Comisia informează în mod corespunzător președinția Consiliului.
Comisia poate contribui la conștientizarea situației utilizând activele Programului spațial al Uniunii (17), cum ar fi Copernicus, Galileo sau EGNOS, după caz și în conformitate cu cadrul juridic aplicabil la nivel național și la nivelul Uniunii.
(b) La nivel strategic
(i) Elaborarea de rapoarte pe baza contribuțiilor statelor membre
Comisia pregătește un raport în domeniul rezilienței infrastructurii critice pe baza informațiilor (privind incidentul cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică și privind bunele practici existente în ceea ce privește gestionarea unui astfel de incident) transmise de autoritățile naționale competente în cadrul unei reuniuni a CERG sau în cadrul unor reuniuni comune cu serviciile, grupurile de experți sau rețelele relevante, precum și a altor informații disponibile. Acest raport va fi distribuit membrilor CERG, membrilor Grupului de lucru Prociv CER și, în consultare cu președinția Consiliului, altor părți interesate relevante. Dacă este necesar, gradul de confidențialitate al raportului va fi stabilit la nivelul adecvat și, în orice caz, raportul va fi distribuit interlocutorilor relevanți din statele membre, în conformitate cu normele și procedurile privind securitatea informațiilor, astfel cum se prevede în cadrele juridice aplicabile.
După caz, acest raport ține seama de rezultatele evaluării riscurilor, de evaluările și de scenariile din perspectiva securității cibernetice relevante la nivelul Uniunii, inclusiv de cele efectuate de Comisie, de Înaltul Reprezentant.
În cazul activării IPCR, raportul respectiv poate contribui la raportul privind analiza și conștientizarea integrată a situației (ISAA) întocmit de serviciile Comisiei și de SEAE.
După caz, SIAC prezintă o evaluare actualizată, bazată pe informații, a incidentului.
(ii) Activarea mecanismelor Uniunii de coordonare a crizelor și utilizarea instrumentelor Uniunii
În conformitate cu dispozițiile juridice privind UCPM, ERCC poate începe să ofere sprijin pentru conștientizarea situației legate de incident atunci când UCPM este activat (18). În plus, statele membre afectate pot solicita imagini prin satelit de pe teritoriul lor prin intermediul serviciului Copernicus de gestionare a situațiilor de urgență.
Atunci când se consideră oportun să se facă schimb de informații între Comisie și SEAE și agențiile relevante ale Uniunii, direcția generală principală sau Direcția Generală pentru Migrație și Afaceri Interne, în coordonare cu Secretariatul General, activează procesul de coordonare internă în caz de criză al Comisiei – ARGUS faza I prin deschiderea unui eveniment în instrumentul informatic Argus. Comisia se asigură că informațiile relevante sunt partajate cu statele membre în cadrul meselor rotunde ale IPCR și prin intermediul platformei IPCR.
Președinția Consiliului poate activa mecanismul IPCR în modul „schimb de informații”, ceea ce implică elaborarea de rapoarte ISAA de către Comisie și SEAE, cu contribuții din partea autorităților naționale competente și din alte surse, după caz. Chiar și fără activarea IPCR, președinția Consiliului poate iniția o pagină de monitorizare pe platforma web a IPCR. Secretariatul General al Consiliului, de comun acord cu președinția, poate crea o pagină de monitorizare, eventual la cererea unui stat membru afectat, a serviciilor Comisiei sau a SEAE.
Alte mecanisme și instrumente (sectoriale) ale Uniunii de gestionare a crizelor și a situațiilor de urgență pot fi activate în conformitate cu procedurile respective, după caz. Comisia va asigura coordonarea dintre aceste mecanisme și instrumente.
În cazul în care incidentul fizic coincide sau pare să aibă legătură cu un incident de securitate cibernetică de mare amploare, astfel cum este definit la articolul 6 punctul 7 din Directiva (UE) 2022/2555, președinția Consiliului poate, de asemenea, să aplice dispozițiile privind gestionarea coordonată a incidentelor de securitate cibernetică de mare amploare prevăzute în Directiva (UE) 2022/2555 pentru a stabili o coordonare adecvată care să implice, printre altele, Grupul de lucru orizontal pentru chestiuni cibernetice, Grupul de lucru Prociv CER, CERG, EU-CyCLONe și rețeaua CSIRT, în conformitate cu propriile norme și proceduri.
(iii) Coordonarea comunicării publice
Statele membre afectate de incidentul cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică ar trebui să își coordoneze, în măsura posibilului, comunicarea publică cu privire la criză, respectând în același timp competențele naționale și cadrele administrative în această privință. După caz, poate fi implicată rețeaua persoanelor responsabile cu comunicarea în situații de criză a IPCR.
Pe baza conștientizării comune a situației, Grupul de lucru Prociv CER, în colaborare cu statele membre afectate și în consultare cu Comisia, poate organiza un schimb de opinii cu privire la abordările în materie de comunicare publică ale statelor membre și ale Comisiei. Dacă este necesar, Grupul de lucru Prociv CER ar trebui să încerce să identifice un teren comun, pentru a facilita coordonarea între statele membre.
Acest lucru ar trebui realizat ținând seama de faptul că eforturile de comunicare nu ar trebui să submineze operațiunile naționale de gestionare a crizelor și a situațiilor de urgență.
Europol și alte agenții relevante ale Uniunii își coordonează activitățile de comunicare publică cu serviciul purtătorului de cuvânt al Comisiei, pe baza conștientizării comune a situației și în consultare cu statele membre afectate. ERCC nu va juca un rol în comunicarea publică în situații de criză în cadrul Planului UE de acțiune pentru infrastructura critică.
În cazul în care incidentul cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică implică o dimensiune externă sau hibridă, comunicarea publică este coordonată cu SEAE și cu serviciul purtătorului de cuvânt al Comisiei, astfel cum se stabilește în Protocolul UE pentru combaterea amenințărilor hibride.
2. Răspunsul (care implică acțiunile continue descrise la secțiunea Schimbul de informații și acțiunile suplimentare la nivel strategic/politic)
(a) La nivel strategic
(i) Întocmirea continuă de rapoarte situaționale
Grupul de lucru Prociv CER ar trebui să fie informat cu privire la elaborarea rapoartelor (de exemplu, ISAA în cazul activării IPCR sau raportul bazat pe contribuțiile statelor membre în domeniul rezilienței infrastructurii critice pregătit de Comisie) și ar trebui să pregătească reuniunea Coreperului, în cazul în care acesta din urmă nu a fost încă convocat, sau reuniunea Comitetului politic și de securitate, după caz.
SIAC își intensifică interacțiunea cu serviciile de informații ale statelor membre, agregă informațiile din toate sursele și pregătește o analiză și o evaluare a incidentului, precum și actualizări periodice, dacă acest lucru este necesar.
(ii) Organizarea de reuniuni de coordonare
Pe baza conștientizării comune a situației, președinția Consiliului ar trebui să convoace cât mai rapid posibil reuniuni ale Grupului de lucru Prociv CER pentru a discuta, în sfera rezilienței infrastructurii critice, lacunele din răspunsul Uniunii la incidentul cu relevanță transfrontalieră semnificativă ce afectează infrastructura critică și pentru a explora opțiunile de coordonare între statele membre și cu instituțiile, organele, oficiile și agențiile Uniunii. În cazul în care IPCR este activat, concluziile acestor reuniuni ar putea fi prezentate de președinție la mesele rotunde pentru situații de criză ale IPCR. Mesele rotunde pentru situații de criză ale IPCR pot identifica, de asemenea, unele lacune specifice în ceea ce privește răspunsul la incidentele de acest gen și pot ajuta, printre altele, Grupul de lucru Prociv CER să le abordeze și să raporteze rezultatele viitoarelor mese rotunde pentru situații de criză ale IPCR, pentru a sprijini eforturile de coordonare politică și strategică ale IPCR.
(iii) Activarea integrală a mecanismelor Uniunii de coordonare a crizelor și utilizarea instrumentelor Uniunii
În cazul în care președinția Consiliului activează IPCR în modul integral:
Coordonarea răspunsului la nivelul politic al Uniunii ar trebui să se realizează de către Consiliu, prin intermediul mecanismului IPCR.
Președinția Consiliului solicită organizarea rapidă a unei mese rotunde informale, care să reunească actorii relevanți de la nivel național, de la nivelul Uniunii și de la nivel internațional, în cadrul căreia statul sau statele membre afectate să poată raporta cu privire la incident, președinția să poată raporta cu privire la constatările grupurilor de lucru relevante ale Consiliului, iar serviciile Comisiei să poată raporta cu privire la reuniunea sau reuniunile anterioare ale grupului, cu ajutorul SEAE, după caz.
În cadrul reuniunii respective, SIAC și agențiile relevante ale Uniunii pot fi invitate să prezinte o situație la zi cu privire la incidentul cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică.
Serviciul principal responsabil de ISAA (serviciul principal din cadrul Comisiei sau SEAE) pregătește raportul ISAA, utilizând contribuții din partea serviciilor relevante ale Comisiei, a oficiilor, organelor și agențiilor relevante ale Uniunii și a autorităților naționale competente. Statele membre sunt, de asemenea, invitate să furnizeze informații, prin intermediul platformei web a IPCR.
În cazul în care președintele Comisiei activează procesul de coordonare internă în caz de criză al Comisiei – ARGUS faza II, reuniunile Comitetului de coordonare a crizelor care implică serviciile și agențiile relevante ale Comisiei și SEAE, după caz, sunt convocate într-un termen scurt pentru a se coordona în ceea ce privește toate aspectele incidentului la nivelul infrastructurii critice cu relevanță transfrontalieră semnificativă.
În cazul unui incident cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică de interes comun pentru Uniune și NATO, serviciile Comisiei și SEAE pot convoca o reuniune a dialogului structurat UE-NATO privind reziliența pentru a contribui la conștientizarea comună a situației și la schimbul de informații cu privire la măsurile luate de Uniune și NATO, cu respectarea deplină a competențelor Uniunii și ale statelor membre în conformitate cu tratatele și cu principiile-cheie care stau la baza cooperării UE-NATO, astfel cum au fost convenite de Consiliul European, în special reciprocitatea, incluziunea și autonomia decizională, și în deplină transparență față de toate statele membre. Reafirmând importanța schimbului neîngrădit de informații între Uniune și NATO, informațiile privind incidentele considerate a avea un caracter sensibil de către statul membru afectat ar putea fi comunicate NATO cu consimțământul explicit al statului membru respectiv. Statele membre vor fi informate cu privire la rezultatele dialogului structurat privind aplicarea Planului UE de acțiune pentru infrastructura critică.
(iv) Comunicare publică
După caz, Consiliul ar trebui să faciliteze schimburile privind abordările în materie de comunicare publică și, dacă este necesar, să încerce să găsească un teren comun pentru a facilita coordonarea între statele membre și cu Comisia. Rețeaua informală a persoanelor responsabile cu comunicarea în situații de criză, instituită prin IPCR, poate sprijini această activitate. Serviciile Comisiei pregătesc, de asemenea, mesaje de comunicare publică, după caz și în consultare cu statele membre afectate.
În cazul în care incidentul cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică implică o dimensiune externă sau hibridă, comunicarea publică ar trebui coordonată cu SEAE și cu serviciul purtătorului de cuvânt al Comisiei. ERCC nu va juca un rol în comunicarea publică în situații de criză în cadrul Planului UE de acțiune pentru infrastructura critică.
(v) Sprijin pentru statele membre și un răspuns eficace
Președinția Consiliului poate convoca mai multe reuniuni ale Grupului de lucru Prociv CER și ale altor grupuri de lucru relevante pentru a sprijini activitățile din cadrul IPCR, dacă mecanismul este activat.
Statele membre afectate de incidentul cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică pot solicita sprijin tehnic din partea altor state membre pe cale bilaterală sau prin intermediul președinției Consiliului și/sau al Grupului de lucru Prociv CER, de exemplu expertiză specifică pentru a atenua impactul negativ al incidentului în cauză.
Statele membre afectate de incidentul cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică pot solicita, de asemenea, sprijin tehnic și/sau financiar din partea Comisiei sau a agențiilor relevante ale Uniunii. În cazul în care se formulează o astfel de cerere, Comisia, în coordonare cu agențiile relevante ale Uniunii, stabilește ce sprijin poate oferi, activează (după caz și cu acordul statului membru afectat) măsuri tehnice de atenuare la nivelul Uniunii, în conformitate cu procedurile corespunzătoare, și coordonează capacitățile tehnice necesare pentru a opri sau a reduce impactul incidentului cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică. Comisia și președinția ar trebui să se informeze reciproc în mod corespunzător cu privire la aceste solicitări, în scopul unei coordonări eficiente.
Țările afectate pot activa UCPM pentru a solicita asistență, după care ERCC ar urma să colaboreze cu punctele de contact ale statelor membre, în conformitate cu dispozițiile juridice privind UCPM, pentru a coordona acordarea de asistență.
În limitele mandatelor lor respective și la cerere, Europol și alte agenții relevante ale Uniunii pot sprijini statele membre afectate de un incident cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică să investigheze incidentul.
(b) La nivel politic
Președinția Consiliului poate lua în considerare necesitatea de a convoca mese rotunde ale IPCR, reuniuni ale grupurilor de lucru ale Consiliului, ale Coreperului sau ale Consiliului pentru a face schimb de opinii privind originea posibilă și consecințele preconizate ale incidentului cu o relevanță transfrontalieră semnificativă ce afectează infrastructura critică asupra statelor membre și asupra Uniunii, pentru a conveni asupra unor orientări comune, precum și pentru a adopta măsurile necesare menite să sprijine statele membre afectate de un astfel de incident și pentru a atenua efectele acestuia. Consiliul European poate aborda, la rândul său, această chestiune.
Prezentare schematică a Planului UE de acțiune pentru infrastructura critică
(1) Decizia nr. 1313/2013/UE a Parlamentului European și a Consiliului din 17 decembrie 2013 privind un mecanism de protecție civilă al Uniunii (JO L 347, 20.12.2013, p. 924).
(2) Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului din 14 decembrie 2022 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune, de modificare a Regulamentului (UE) nr. 910/2014 și a Directivei (UE) 2018/1972 și de abrogare a Directivei (UE) 2016/1148 (Directiva NIS 2) (JO L 333, 27.12.2022, p. 80).
(3) Recomandarea Comitetului european pentru risc sistemic din 2 decembrie 2021 privind un cadru paneuropean de coordonare sistemică a incidentelor cibernetice pentru autoritățile relevante (CERS/2021/17).
(4) Comunicarea Comisiei din 23 mai 2022 intitulată „Un plan de urgență pentru sectorul transporturilor” [COM(2022) 211 final].
(5) Instituită în temeiul articolului 19 din Regulamentul de punere în aplicare (UE) 2019/123 al Comisiei din 24 ianuarie 2019 de stabilire a normelor de punere în aplicare a funcțiilor rețelei de management al traficului aerian (ATM) și de abrogare a Regulamentului (UE) nr. 677/2011 al Comisiei (JO L 28, 31.1.2019, p. 1).
(6) Decizia 2012/C 353/02 a Comisiei din 15 noiembrie 2012 de înființare a Grupului de coordonare în domeniul energiei electrice (JO C 353, 17.11.2012, p. 2).
(7) Regulamentul (UE) 2017/1938 al Parlamentului European și al Consiliului din 25 octombrie 2017 privind măsurile de garantare a siguranței furnizării de gaze și de abrogare a Regulamentului (UE) nr. 994/2010 (JO L 280, 28.10.2017, p. 1).
(8) Directiva 2009/119/CE a Consiliului din 14 septembrie 2009 privind obligația statelor membre de a menține un nivel minim de rezerve de țiței și/sau de produse petroliere (JO L 265, 9.10.2009, p. 9).
(9) Directiva (UE) 2022/2557 a Parlamentului European și a Consiliului din 14 decembrie 2022 privind reziliența entităților critice și de abrogare a Directivei 2008/114/CE a Consiliului (JO L 333, 27.12.2022, p. 164).
(10) Regulamentul (UE) 2022/2371 al Parlamentului European și al Consiliului din 23 noiembrie 2022 privind amenințările transfrontaliere grave pentru sănătate și de abrogare a Deciziei nr. 1082/2013/UE (JO L 314, 6.12.2022, p. 26).
(11) Un grup informal care cuprinde serviciile relevante ale Comisiei, SEAE, Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA), CERT-UE și Europol, coprezidat de Direcția Generală Rețele de Comunicare, Conținut și Tehnologie și SEAE.
(12) Cum ar fi pentru transport: Agenția Uniunii Europene pentru Siguranța Aviației (AESA), Agenția Europeană pentru Siguranță Maritimă (EMSA), Agenția Uniunii Europene pentru Căile Ferate (ERA); pentru sănătate: Centrul European de Prevenire și Control al Bolilor (ECDC) și Agenția Europeană pentru Medicamente (EMA); pentru energie: Agenția pentru Cooperarea Autorităților de Reglementare din Domeniul Energiei (ACER); pentru spațiu: Agenția Uniunii Europene pentru Programul spațial (EUSPA); pentru sectorul alimentar: Autoritatea Europeană pentru Siguranța Alimentară (EFSA); pentru sectorul maritim: Agenția Europeană pentru Controlul Pescuitului (EFCA); pentru incidente cibernetice: echipele de intervenție în caz de incidente de securitate informatică („echipe CSIRT”), Centrul de răspuns la incidente de securitate cibernetică pentru instituțiile, organele și agențiile Uniunii (CERT-UE), BCE, CERS, autoritățile europene de supraveghere (AES).
(13) Decizia de punere în aplicare (UE) 2018/1993 a Consiliului din 11 decembrie 2018 privind mecanismul integrat al Uniunii pentru un răspuns politic la crize (JO L 320, 17.12.2018, p. 28).
(14) Decizia 2014/415/UE a Consiliului din 24 iunie 2014 privind modalitățile de punere în aplicare de către Uniune a clauzei de solidaritate (JO L 192, 1.7.2014, p. 53).
(15) Documentul de lucru comun al serviciilor Comisiei – Protocolul UE pentru combaterea amenințărilor hibride [SWD(2023) 116 final].
(16) Concluziile Consiliului din 21 iunie 2022 privind un cadru pentru un răspuns coordonat al UE la campaniile hibride; Orientări privind punerea în aplicare a cadrului pentru un răspuns coordonat al UE la campaniile hibride (15880/22).
(17) Regulamentul (UE) 2021/696 al Parlamentului European și al Consiliului din 28 aprilie 2021 de instituire a Programului spațial al Uniunii și a Agenției Uniunii Europene pentru Programul spațial și de abrogare a Regulamentelor (UE) nr. 912/2010, (UE) nr. 1285/2013 și (UE) nr. 377/2014 și a Deciziei nr. 541/2014/UE (JO L 170, 12.5.2021, p. 69).
(18) Cum ar fi publicarea de produse de monitorizare a mass-mediei, mesaje de protecție civilă, note de informare analitice, hărți ECHO zilnice, sinteze ECHO zilnice și alte produse adaptate.
ELI: http://data.europa.eu/eli/C/2024/4371/oj
ISSN 1977-1029 (electronic edition)