Recitale
(1) Utilizarea tehnologiilor informației și comunicațiilor și dependența de aceste tehnologii au devenit aspecte fundamentale în toate sectoarele de activitate economică și în societate, având în vedere interconectarea și interdependența tot mai mari ale administrațiilor publice ale statelor membre, ale întreprinderilor și ale cetățenilor la nivel transsectorial și transfrontalier, ceea ce creează totodată posibile vulnerabilități.
(2) Amploarea, frecvența și impactul incidentelor de securitate cibernetică, inclusiv numărul atacurilor asupra lanțului de aprovizionare în scopul spionajului cibernetic, al ransomware-ului sau al perturbării, sunt în creștere la nivelul Uniunii și la nivel mondial. Acestea reprezintă o amenințare gravă pentru funcționarea rețelelor și a sistemelor informatice. Având în vedere evoluția rapidă a peisajului amenințărilor, amenințarea unor posibile incidente de securitate cibernetică de mare amploare care cauzează perturbări sau daune semnificative infrastructurilor critice necesită o pregătire sporită a cadrului de securitate cibernetică al Uniunii. Această amenințare depășește războiul de agresiune al Rusiei împotriva Ucrainei și este susceptibilă să persiste, având în vedere multitudinea de actori implicați în tensiunile geopolitice actuale. Astfel de incidente pot împiedica furnizarea serviciilor publice, deoarece atacurile cibernetice vizează frecvent serviciile și infrastructurile publice locale, regionale sau naționale, autoritățile locale fiind deosebit de vulnerabile, inclusiv din cauza resurselor lor limitate. Incidentele pot să împiedice și desfășurarea activităților economice, inclusiv în sectoarele cu o importanță critică ridicată sau alte sectoare de importanță critică, să genereze pierderi financiare substanțiale, să submineze încrederea utilizatorilor și să provoace pagube majore economiei și sistemelor democratice ale Uniunii și ar putea avea chiar consecințe asupra sănătății sau asupra vieții. În plus, incidentele de securitate cibernetică sunt imprevizibile, deoarece adesea apar și evoluează rapid, nu sunt limitate la o zonă geografică specifică și se produc simultan sau se răspândesc instantaneu în multe țări. Este așadar necesară o cooperare strânsă între sectorul public, sectorul privat, mediul academic, societatea civilă și mass-media.
(3) Este necesară consolidarea poziției competitive a industriei și a serviciilor din Uniune în cadrul economiei digitale și sprijinirea transformării digitale a acestora, prin consolidarea nivelului de securitate cibernetică pe piața unică digitală, astfel cum se recomandă în trei propuneri diferite ale Conferinței privind viitorul Europei. Este necesar să se sporească reziliența cetățenilor, a întreprinderilor, în special a microîntreprinderilor, a întreprinderilor mici și mijlocii și a întreprinderilor nou-înființate, precum și a entităților care operează infrastructuri critice, împotriva amenințărilor cibernetice tot mai mari, care pot avea un impact societal și economic devastator. Prin urmare, sunt necesare investiții în infrastructuri și servicii și consolidarea capacităților pentru a dezvolta competențe în materie de securitate cibernetică care vor sprijini o detectare mai rapidă a amenințărilor cibernetice și a incidentelor și răspunsul mai rapid la acestea. În plus, statele membre au nevoie de asistență pentru a se pregăti mai bine pentru incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică de mare amploare și pentru a răspunde mai bine la acestea, precum și de asistență în etapa inițială de redresare în urma unor astfel de incidente. Dezvoltând structurile deja existente și în strânsă cooperare cu acestea, Uniunea ar trebui să își sporească capacitățile în domeniile respective, în special în ceea ce privește colectarea și analiza datelor privind amenințările cibernetice și incidentele.
(4) Uniunea a luat deja o serie de măsuri pentru a reduce vulnerabilitățile și a spori reziliența infrastructurilor și a entităților critice împotriva riscurilor, în special Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului (5), Directivele 2013/40/UE (6) și (UE) 2022/2555 (7) ale Parlamentului European și ale Consiliului și Recomandarea (UE) 2017/1584 a Comisiei (8). În plus, Recomandarea Consiliului din 8 decembrie 2022 privind o abordare coordonată la nivelul Uniunii în vederea consolidării rezilienței infrastructurii critice invită statele membre să ia măsuri și să coopereze între ele, cu Comisia și cu alte autorități publice relevante, precum și cu entitățile vizate, pentru a spori reziliența infrastructurii critice utilizate pentru a furniza servicii esențiale pe piața internă.
(5) Riscurile tot mai mari în materie de securitate cibernetică și un peisaj general complex al amenințărilor, cu un risc clar de propagare rapidă a incidentelor de la un stat membru la altul și de la o țară terță la Uniune, necesită consolidarea solidarității la nivelul Uniunii pentru o mai bună detectare a amenințărilor cibernetice și a incidentelor, o mai bună pregătire legată de acestea, un răspuns mai bun la acestea și o mai bună redresare în urma lor, mai ales prin întărirea capacităților structurilor deja disponibile. În plus, Concluziile Consiliului din 23 mai 2022 privind dezvoltarea poziției cibernetice a Uniunii Europene au invitat Comisia să prezinte o propunere privind un nou Fond de răspuns la situații de urgență legate de securitatea cibernetică.
(6) Comunicarea comună a Comisiei și a Înaltului Reprezentant pentru politica externă și de securitate comună din 10 noiembrie 2022 către Parlamentul European și Consiliu privind politica UE în domeniul apărării cibernetice a anunțat o inițiativă a UE privind solidaritatea cibernetică cu obiectivele de a consolida capacitățile comune de detectare, de conștientizare a situației și de răspuns la nivelul UE prin promovarea implementării unei infrastructuri a UE de centre de operațiuni de securitate (SOC), de a sprijini crearea treptată a unei rezerve de securitate cibernetică la nivelul UE cu servicii de la furnizori privați de încredere și de a testa entitățile critice în vederea identificării vulnerabilităților potențiale pe baza evaluărilor riscurilor la nivelul UE.
(7) Este necesar să se consolideze detectarea și conștientizarea situației privind amenințările cibernetice și incidentele în întreaga Uniune și să se consolideze solidaritatea prin sporirea gradului de pregătire și a capacităților statelor membre și ale Uniunii de a preveni incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică de mare amploare și de a răspunde la acestea. Prin urmare, ar trebui să fie creată o rețea paneuropeană de centre cibernetice (denumită în continuare „sistemul european de alertă în materie de securitate cibernetică”) pentru a crea capacități de detectare coordonată și de conștientizare a situației, întărind totodată capacitățile Uniunii de detectare a amenințărilor și de partajare de informații; ar trebui să fie instituit un mecanism pentru situații de urgență în materie de securitate cibernetică pentru a sprijini statele membre, la cererea acestora, să se pregătească pentru incidente de securitate cibernetică semnificative și incidente de securitate cibernetică de mare amploare, să răspundă la acestea, să atenueze impactul acestora și să inițieze redresarea în urma lor, precum și să sprijine alți utilizatori să răspundă la incidentele de securitate cibernetică semnificative și la incidentele de securitate cibernetică echivalente cu cele de mare amploare; ar trebui să fie instituit un mecanism european de analiză a incidentelor de securitate cibernetică pentru a analiza și a evalua incidentele de securitate cibernetică semnificative sau incidentele de securitate cibernetică de mare amploare specifice. Acțiunile întreprinse în temeiul prezentului regulament ar trebui să se desfășoare cu respectarea competențelor statelor membre și ar trebui să completeze activitățile desfășurate de rețeaua CSIRT, de Rețeaua europeană a organizațiilor de legătură în materie de crize cibernetice (EU-CyCLONe) sau de Grupul de cooperare (denumit în continuare „Grupul de cooperare NIS”), instituite în temeiul Directivei (UE) 2022/2555, evitând paralelismele. Acțiunile respective nu aduc atingere articolelor 107 și 108 din Tratatul privind funcționarea Uniunii Europene (TFUE).
(8) Pentru a realiza obiectivele respective, este necesar să se modifice Regulamentul (UE) 2021/694 al Parlamentului European și al Consiliului (9) în anumite domenii. În special, prezentul regulament ar trebui să modifice Regulamentul (UE) 2021/694 în ceea ce privește adăugarea unor noi obiective operaționale legate de sistemul european de alertă în materie de securitate cibernetică și de mecanismul pentru situații de urgență în materie de securitate cibernetică în cadrul obiectivului specific nr. 3 din programul „Europa digitală” (DEP), care vizează garantarea rezilienței, a integrității și credibilității pieței unice digitale, consolidarea capacităților de monitorizare a atacurilor cibernetice și a amenințărilor cibernetice și de răspuns la acestea, precum și consolidarea cooperării și coordonării transfrontaliere în materie de securitate cibernetică. Sistemul european de alertă în materie de securitate cibernetică ar putea avea un rol important în sprijinirea statelor membre în anticiparea amenințărilor cibernetice și în protejarea împotriva acestora, iar rezerva UE pentru securitate cibernetică ar putea juca un rol important în sprijinirea statelor membre, a instituțiilor, organelor, oficiilor și agențiilor Uniunii și a țărilor terțe asociate la DEP în răspunsul la incidentele de securitate cibernetică semnificative, incidentele de securitate cibernetică de mare amploare și incidentele de securitate cibernetică echivalente cu cele de mare amploare și în atenuarea impactului acestora. Impactul respectiv ar putea include prejudicii materiale sau morale considerabile și riscuri grave în materie de securitate și siguranță publică. Având în vedere rolurile specifice pe care le-ar putea avea sistemul european de alertă în materie de securitate cibernetică și rezerva UE pentru securitate cibernetică, prezentul regulament ar trebui să modifice Regulamentul (UE) 2021/694 în ceea ce privește participarea entităților juridice care sunt stabilite în Uniune, dar sunt controlate din țări terțe, în cazul în care există un risc real ca instrumentele, infrastructurile sau serviciile necesare și suficiente sau tehnologia, cunoștințele de specialitate și capacitatea să nu fie disponibile în Uniune, iar beneficiile includerii unor astfel de entități să depășească riscul de securitate. Ar trebui să fie stabilite condițiile specifice în care se poate acorda sprijin financiar pentru acțiunile de punere în aplicare a sistemului european de alertă în materie de securitate cibernetică și a rezervei UE pentru securitate cibernetică și ar trebui să fie definite mecanismele de guvernanță și coordonare necesare pentru atingerea obiectivelor preconizate. Alte modificări ale Regulamentului (UE) 2021/694 ar trebui să includă descrieri ale acțiunilor propuse în cadrul noilor obiective operaționale, precum și indicatori măsurabili pentru monitorizarea punerii în aplicare a respectivelor noi obiective operaționale.
(9) Pentru a consolida răspunsul Uniunii la amenințările cibernetice și la incidente, este vitală cooperarea cu organizațiile internaționale, precum și cu partenerii internaționali de încredere cu valori comune. În acest context, prin „parteneri internaționali de încredere și cu valori comune” ar trebui să se înțeleagă țările care împărtășesc principiile pe care se întemeiază Uniunea, și anume democrația, statul de drept, universalitatea și indivizibilitatea drepturilor omului și a libertăților fundamentale, respectarea demnității umane, principiile egalității și solidarității, precum și respectarea principiilor Cartei Organizației Națiunilor Unite și a dreptului internațional și care nu subminează interesele esențiale de securitate ale Uniunii sau ale statelor sale membre. O astfel de cooperare ar putea fi benefică și în ceea ce privește acțiunile întreprinse în temeiul prezentul regulament, în special sistemul european de alertă în materie de securitate cibernetică și rezerva UE pentru securitate cibernetică. Regulamentul (UE) 2021/694 ar trebui să prevadă, dacă sunt îndeplinite anumite condiții de disponibilitate și de securitate, ca licitațiile pentru sistemul european de alertă în materie de securitate cibernetică și rezerva UE pentru securitate cibernetică să fie deschise entităților juridice controlate din țări terțe, sub rezerva cerințelor de securitate. Atunci când se evaluează riscul de securitate al deschiderii achizițiilor publice în acest mod, este important să se țină seama de principiile și valorile pe care Uniunea le împărtășește cu parteneri internaționali cu valori comune, în cazul în care principiile și valorile respective sunt legate de interesele esențiale de securitate ale Uniunii. În plus, în cazul în care astfel de cerințe de securitate sunt în curs de examinare în temeiul Regulamentului (UE) 2021/694, ar putea fi luate în considerare mai multe elemente, cum ar fi structura corporativă și procesul decizional al unei entități, securitatea datelor și a informațiilor clasificate sau sensibile și asigurarea faptului că rezultatele acțiunii nu fac obiectul unui control sau al unor restricții din partea unor țări terțe neeligibile.
(10) Finanțarea acțiunilor în temeiul prezentului regulament ar trebui să fie prevăzută în Regulamentul (UE) 2021/694, care ar trebui să rămână actul de bază relevant pentru acțiunile consacrate în cadrul obiectivului specific nr. 3 al DEP. În programele de lucru relevante urmează să fie prevăzute condiții specifice de participare pentru fiecare acțiune, în conformitate cu Regulamentul (UE) 2021/694.
(11) Prezentului regulament i se aplică normele financiare orizontale adoptate de Parlamentul European și de Consiliu în temeiul articolului 322 din TFUE. Respectivele norme sunt prevăzute în Regulamentul (UE, Euratom) 2024/2509 al Parlamentului European și al Consiliului (10) și determină, în special, procedura de stabilire și execuție a bugetului Uniunii și prevăd controale privind responsabilitatea actorilor financiari. Normele adoptate în temeiul articolului 322 din TFUE includ, de asemenea, un regim general de condiționalitate pentru protecția bugetului Uniunii, astfel cum este stabilit în Regulamentul (UE, Euratom) 2020/2092 al Parlamentului European și al Consiliului (11).
(12) Deși măsurile de prevenire și de pregătire sunt esențiale pentru o mai bună reziliență a Uniunii pentru a putea reacționa la incidentele de securitate cibernetică semnificative, la incidentele de securitate cibernetică de mare amploare și la incidentele de securitate cibernetică echivalente cu cele de mare amploare, frecvența, momentul la care survin și amploarea unor astfel de incidente sunt, prin natura lor, imprevizibile. Resursele financiare necesare pentru un răspuns adecvat pot varia mult de la un an la altul și ar trebui să fie disponibile de urgență. Prin urmare, reconcilierea principiului bugetar al previzibilității cu necesitatea de a reacționa rapid la noile necesități presupune nevoia de adaptare a execuției financiare a programelor de lucru. Prin urmare, este oportun să se autorizeze reportarea creditelor neutilizate, dar numai în exercițiul următor și doar pentru rezerva UE pentru securitate cibernetică și pentru acțiunile de asistență reciprocă, în plus față de reportarea creditelor autorizată în temeiul articolului 12 alineatul (4) din Regulamentul (UE, Euratom) 2024/2509.
(13) Pentru a preveni și a evalua într-un mod mai eficace amenințările cibernetice și incidentele, a răspunde mai eficace la acestea și a asigura redresarea mai eficace în urma lor, este necesar să se dezvolte cunoștințe mai cuprinzătoare cu privire la amenințările la adresa activelor și infrastructurilor critice de pe teritoriul Uniunii, inclusiv cu privire la distribuția geografică, interconectarea și efectele potențiale ale acestora în cazul atacurilor cibernetice care afectează infrastructurile respective. O abordare proactivă la identificarea, atenuarea și prevenirea amenințărilor cibernetice presupune o capacitate sporită în ceea ce privește capacitățile avansate de detectare. Sistemul european de alertă în materie de securitate cibernetică ar trebui să fie format din mai multe centre cibernetice transfrontaliere interoperaționale, fiecare grupând trei sau mai multe centre cibernetice naționale. Infrastructura respectivă ar trebui să servească intereselor și nevoilor naționale și ale Uniunii în materie de securitate cibernetică, valorificând tehnologia de ultimă generație pentru instrumente avansate de colectare a datelor și informațiilor relevante, anonimizate dacă este cazul, și de analiză a datelor, consolidând în mod coordonat capacitățile de detectare și gestionare a incidentelor de securitate cibernetică și asigurând conștientizarea în timp real a situației. Infrastructura respectivă ar trebui să servească la îmbunătățirea poziției în materie de securitate cibernetică, prin creșterea gradului de detectare, agregare și analiză a datelor și informațiilor, cu scopul de a preveni amenințările cibernetice și incidentele și, prin urmare, să completeze și să sprijine entitățile și rețelele Uniunii responsabile de gestionarea crizelor cibernetice în Uniune, în special EU-CyCLONe.
(14) Statele membre participă voluntar la sistemul european de alertă în materie de securitate cibernetică. Fiecare stat membru ar trebui să desemneze un organism unic la nivel național însărcinat cu coordonarea activităților de detectare a amenințărilor cibernetice în statul membru respectiv. Respectivele centre cibernetice naționale ar trebui să acționeze ca punct de referință și punct de acces la nivel național pentru participarea la sistemul european de alertă în materie de securitate cibernetică și ar trebui să se asigure că informațiile privind amenințările cibernetice provenite de la entități publice și private sunt partajate și colectate la nivel național într-un mod eficace și raționalizat. Centrele cibernetice naționale ar putea întări cooperarea și partajarea de informații între entitățile publice și private și ar putea sprijini, de asemenea, schimbul de date și informații relevante cu comunitățile sectoriale și transsectoriale relevante, inclusiv cu centrele relevante de partajare de informații și analiză din industrie (ISAC). Cooperarea strânsă și coordonată între entitățile publice și private este esențială pentru consolidarea rezilienței cibernetice a Uniunii. O astfel de cooperare este deosebit de valoroasă în contextul partajării de informații privind amenințările cibernetice pentru a îmbunătăți protecția cibernetică activă. În cadrul acestei cooperări și al partajării de informații, centrele cibernetice naționale ar putea solicita și primi informații specifice. Respectivele centre cibernetice naționale nu sunt nici obligate, nici împuternicite prin prezentul regulament să asigure îndeplinirea unor astfel de cereri. După caz și în conformitate cu dreptul Uniunii și cu dreptul intern, informațiile solicitate sau primite ar putea include date de telemetrie, de senzori și de intrare de la diverse entități, cum ar fi furnizorii de servicii de securitate, care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau în alte sectoare de importanță critică din statul membru respectiv, pentru a îmbunătăți detectarea rapidă și timpurie a potențialelor amenințări cibernetice și incidente, pentru o mai bună conștientizare a situației. Dacă centrul cibernetic național nu este totodată și autoritatea competentă desemnată sau instituită de statul membru relevant în temeiul articolului 8 alineatul (1) din Directiva (UE) 2022/2555, este esențial ca centrul respectiv să se coordoneze cu autoritatea competentă respectivă pentru cererile care privesc astfel de date și primirea unor astfel de date.
(15) Ca parte a sistemului european de alertă în materie de securitate cibernetică, ar trebui să fie înființate o serie de centre cibernetice transfrontaliere. Respectivele centre cibernetice transfrontaliere ar trebui să reunească centre cibernetice naționale din cel puțin trei state membre, pentru a asigura că beneficiile detectării amenințărilor transfrontaliere și ale partajării și gestionării informațiilor pot fi realizate pe deplin. Obiectivul general al centrelor cibernetice transfrontaliere ar trebui să fie consolidarea capacităților de analiză, prevenire și detectare a amenințărilor cibernetice și sprijinirea producerii de informații de înaltă calitate privind amenințările cibernetice, în special prin partajarea de informații relevante, anonimizate dacă este cazul, într-un mediu sigur și fiabil, din diferite surse, publice sau private, precum și prin partajarea și utilizarea în comun a instrumentelor de ultimă generație și prin dezvoltarea în comun a capacităților de detectare, analiză și prevenire într-un mediu sigur și de încredere. Centrele cibernetice transfrontaliere ar trebui să ofere noi capacități suplimentare, pe baza și în completarea SOC-urilor și a echipelor CSIRT existente și a altor actori relevanți, printre care rețeaua CSIRT.
(16) Un stat membru selectat de Centrul european de competențe în domeniul industrial, tehnologic și de cercetare în materie de securitate cibernetică (ECCC) instituit prin Regulamentul (UE) 2021/887 al Parlamentului European și al Consiliului (12) în urma unei cereri de exprimare a interesului pentru a înființa un centru cibernetic național sau pentru a consolida capacitățile unui astfel de centru ar trebui să achiziționeze instrumente, infrastructuri sau servicii relevante în comun cu ECCC. Un astfel de stat membru ar trebui să fie eligibil pentru un grant pentru exploatarea instrumentelor, infrastructurilor sau serviciilor. Un consorțiu-gazdă format din cel puțin trei state membre, care a fost selectat de ECCC în urma unei cereri de exprimare a interesului pentru înființarea unui centru cibernetic transfrontalier sau pentru consolidarea capacităților unui astfel de centru ar trebui să achiziționeze instrumente, infrastructuri sau servicii relevante în comun cu ECCC. Consorțiul-gazdă ar trebui să fie eligibil pentru a primi un grant pentru exploatarea instrumentelor, infrastructurilor sau serviciilor. Procedura de achiziții pentru achiziționarea instrumentelor, infrastructurilor sau serviciilor relevante ar trebui să fie efectuată în comun de ECCC și de autoritățile contractante relevante din statele membre selectate în urma unor astfel de cereri de exprimare a interesului. O astfel de achiziție ar trebui să respecte prevederile de la articolul 168 alineatul (2) din Regulamentul (UE, Euratom) 2024/2509 și normele financiare aplicabile ECCC. Prin urmare, entitățile private nu ar trebui să fie eligibile pentru a participa la cererile de exprimare a interesului de a achiziționa instrumente, infrastructuri sau servicii în comun cu ECCC sau de a primi granturi pentru exploatarea instrumentelor, infrastructurilor sau serviciilor. Cu toate acestea, statele membre ar trebui să aibă posibilitatea de a implica entități private în crearea, consolidarea și funcționarea centrelor lor cibernetice naționale și a centrelor cibernetice transfrontaliere în alte moduri pe care le consideră adecvate, în conformitate cu dreptul Uniunii și cu dreptul intern. Entitățile private ar putea fi totodată eligibile pentru a primi finanțare din partea Uniunii în temeiul Regulamentului (UE) 2021/887 pentru a oferi sprijin centrelor cibernetice naționale.
(17) Pentru a îmbunătăți detectarea amenințărilor cibernetice și conștientizarea situației în Uniune, un stat membru care este selectat în urma unei cereri de exprimare a interesului să înființeze un centru cibernetic național sau să consolideze capacitățile unui astfel de centru ar trebui să se angajeze să solicite participarea la un centru cibernetic transfrontalier. Dacă un stat membru nu participă la un centru cibernetic transfrontalier în termen de doi ani de la data la care sunt achiziționate instrumentele, infrastructurile sau serviciile sau de la data la care primește finanțare sub formă de granturi, luându-se în considerare data care survine mai întâi, acesta nu ar trebui să fie eligibil să participe la alte acțiuni de sprijin ale Uniunii în cadrul sistemului european de alertă în materie de securitate cibernetică pentru a consolida capacitățile centrului său cibernetic național. În astfel de cazuri, entitățile din statele membre ar putea participa în continuare la cereri de propuneri pe alte teme în cadrul DEP sau al altor programe de finanțare ale Uniunii, inclusiv la cereri de propuneri privind capacitățile de detectare cibernetică și de partajare de informații, cu condiția ca entitățile respective să îndeplinească criteriile de eligibilitate stabilite în programele respective.
(18) Echipele CSIRT fac schimb de informații în cadrul rețelei CSIRT, în conformitate cu Directiva (UE) 2022/2555. Sistemul european de alertă în materie de securitate cibernetică ar trebui să constituie o nouă capacitate care să fie complementară rețelei CSIRT, contribuind la mai buna conștientizare a situației la nivelul Uniunii, permițând consolidarea capacităților rețelei CSIRT. Centrele cibernetice transfrontaliere ar trebui să se coordoneze și să coopereze îndeaproape cu rețeaua CSIRT. Acestea ar trebui să acționeze prin punerea în comun a datelor și prin partajarea de informații relevante, anonimizate dacă este cazul, privind amenințările cibernetice care provin de la entități publice și private, sporind valoarea acestor date și informații prin analize de specialitate și infrastructuri achiziționate în comun și instrumente de ultimă generație și contribuind la suveranitatea tehnologică a Uniunii, la autonomia sa strategică deschisă, la competitivitatea și reziliența sa, precum și la dezvoltarea capacităților Uniunii.
(19) Centrele cibernetice transfrontaliere ar trebui să acționeze ca puncte centrale care să permită o punere în comun pe scară largă a datelor relevante și a informațiilor privind amenințările cibernetice și să permită răspândirea informațiilor privind amenințările în rândul unui set mare și divers de părți interesate, precum echipele de intervenție în caz de urgență informatică (CERT), echipele CSIRT, centrele de schimb de informații și de analiză (ISAC) și operatorii de infrastructuri critice. Membrii unui consorțiu-gazdă ar trebui să specifice în acordul de consorțiu informațiile relevante care urmează să fie partajate între participanții la centrul cibernetic transfrontalier în cauză. Informațiile care fac obiectul unui schimb între participanții la un centru cibernetic transfrontalier ar putea include, de exemplu, date provenite de la rețele și senzori, fluxuri de informații privind amenințările, indicatori de compromis și informații contextualizate cu privire la incidente, amenințări cibernetice, incidente evitate la limită, vulnerabilități, tehnici și proceduri, tactici adversariale, informații specifice actorului care generează amenințări, alerte de securitate cibernetică și recomandări privind configurarea instrumentelor de securitate cibernetică pentru detectarea atacurilor cibernetice. În plus, centrele cibernetice transfrontaliere ar trebui să încheie acorduri de cooperare între ele. Astfel de acorduri de cooperare ar trebui, în special, să specifice principiile partajării de informații și interoperabilitatea. Clauzele lor privind interoperabilitatea, în special formatele și protocoalele pentru partajarea de informații, ar trebui să fie ghidate de orientările de interoperabilitate emise de Agenția Uniunii Europene pentru Securitate Cibernetică instituită prin Regulamentul (UE) 2019/881 (ENISA) și, prin urmare, să aibă ca punct de plecare orientările respective. Orientările respective ar trebui să fie emise rapid pentru a se asigura că pot fi luate în considerare de centrele cibernetice transfrontaliere într-un stadiu incipient. Acestea ar trebui să țină seama de standardele internaționale, de cele mai bune practici și de funcționarea existentă a centrelor cibernetice transfrontaliere existente.
(20) Centrele cibernetice transfrontaliere și rețeaua CSIRT ar trebui să coopereze îndeaproape pentru a asigura sinergiile și complementaritatea activităților. În acest scop, acestea ar trebui să convină asupra unor acorduri procedurale privind cooperarea și partajarea de informații relevante. Aceasta ar putea include partajarea de informații relevante privind amenințările cibernetice și incidentele de securitate cibernetică semnificative și asigurarea faptului că se partajează cu rețeaua CSIRT experiența cu instrumente de ultimă generație, în special inteligența artificială și tehnologia de analiză a datelor, utilizate în cadrul centrelor cibernetice transfrontaliere.
(21) Conștientizarea comună a situației în rândul autorităților relevante reprezintă o condiție prealabilă indispensabilă pentru pregătirea și coordonarea la nivelul Uniunii în ceea ce privește incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică de mare amploare. Directiva (UE) 2022/2555 a instituit EU-CyCLONe pentru a sprijini gestionarea coordonată, la nivel operațional, a incidentelor de securitate cibernetică de mare amploare și a crizelor și pentru a asigura schimbul periodic de informații relevante între statele membre și instituțiile, organele, oficiile și agențiile Uniunii. Directiva (UE) 2022/2555 a instituit și rețeaua CSIRT, pentru a asigura rapiditatea și eficacitatea cooperării operaționale dintre statele membre. Pentru a asigura conștientizarea situației și pentru a consolida solidaritatea, în situațiile în care centrele cibernetice transfrontaliere obțin informații legate de un incident de securitate cibernetică de mare amploare potențial sau aflat în curs, acestea ar trebui să furnizeze informații relevante rețelei CSIRT și să informeze, ca alertă timpurie, EU-CyCLONe. În funcție de situație, informațiile care urmează să fie partajate ar putea include în special informații tehnice, informații cu privire la natura și motivele atacatorului sau ale atacatorului potențial, precum și informații fără caracter tehnic de nivel superior cu privire la un incident de securitate cibernetică de mare amploare potențial sau aflat în curs. În acest context, ar trebui să se acorde atenția cuvenită principiului necesității de a cunoaște și caracterului potențial sensibil al informațiilor partajate. Directiva (UE) 2022/2555 reamintește, de asemenea, responsabilitățile Comisiei în cadrul mecanismului de protecție civilă al Uniunii (UCPM) instituit prin Decizia nr. 1313/2013/UE a Parlamentului European și a Consiliului (13), precum și responsabilitatea acesteia de a furniza rapoarte analitice pentru mecanismul integrat al Uniunii pentru un răspuns politic la crize (denumit în continuare „mecanismul IPCR”) în temeiul Deciziei de punere în aplicare (UE) 2018/1993 a Consiliului (14). În cazul în care centrele cibernetice transfrontaliere partajează informații relevante și avertismente timpurii în ceea ce privește un incident de securitate cibernetică de mare amploare potențial sau aflat în curs cu EU-CyCLONe și cu rețeaua CSIRT, este imperativ ca informațiile respective să fie partajate prin intermediul rețelelor respective cu autoritățile statelor membre, precum și cu Comisia. În acest sens, Directiva (UE) 2022/2555 prevede că scopul EU-CyCLONe este de a sprijini gestionarea coordonată, la nivel operațional, a incidentelor de securitate cibernetică de mare amploare și a crizelor și pentru a asigura schimbul periodic de informații relevante între statele membre și instituțiile, organele, oficiile și agențiile Uniunii. Printre sarcinile EU-CyCLONe se numără conștientizarea comună a situației în cazul unor astfel de incidente și crize. Este extrem de important ca EU-CyCLONe să se asigure, în conformitate cu acest scop și cu sarcinile sale, că astfel de informații se transmit imediat reprezentanților relevanți ai statelor membre și Comisiei. În acest scop, este esențial ca Regulamentul de procedură al EU-CyCLONe să includă dispoziții adecvate.
(22) Entitățile care participă la sistemul european de alertă în materie de securitate cibernetică ar trebui să asigure un nivel ridicat de interoperabilitate între ele, inclusiv, după caz, în ceea ce privește formatele de date, taxonomia și instrumentele de manipulare și de analiză a datelor. Acestea ar trebui să asigure, de asemenea, canale de comunicații securizate, un nivel minim de securitate a nivelului de aplicație, un tablou de bord al conștientizării situației și indicatori. Adoptarea unei taxonomii comune și elaborarea unui model pentru rapoartele situaționale în vederea descrierii cauzelor amenințărilor cibernetice detectate și a riscurilor detectate ar trebui să țină seama de rezultatele obținute în notificarea incidentelor în contextul punerii în aplicare a Directivei (UE) 2022/2555.
(23) Pentru a permite schimbul de date și informații relevante privind amenințările cibernetice din diferite surse, la scară largă, într-un mediu de încredere și sigur, entitățile care participă la sistemul european de alertă în materie de securitate cibernetică ar trebui să fie echipate cu instrumente, echipamente și infrastructuri de ultimă generație și de înaltă securitate și ar trebui să dispună de personal calificat. Acest lucru ar trebui să permită îmbunătățirea capacităților de detectare colectivă și avertizarea în timp util a autorităților și a entităților relevante, în special prin utilizarea celor mai recente tehnologii de inteligență artificială și de analiză a datelor.
(24) Prin colectarea, analizarea, partajarea și schimbul de date și informații relevante, sistemul european de alertă în materie de securitate cibernetică ar trebui să consolideze suveranitatea tehnologică a Uniunii, și să inaugureze autonomia în materie de securitate cibernetică, competitivitate și reziliență. Punerea în comun a datelor actualizate de înaltă calitate ar putea să contribuie și la dezvoltarea unor tehnologii avansate de inteligență artificială și de analiză a datelor. Supravegherea de către factorul uman și, în acest scop, o forță de muncă calificată rămân esențiale pentru punerea în comun eficace a unor date de înaltă calitate.
(25) Deși sistemul european de alertă în materie de securitate cibernetică este un proiect civil, comunitatea de apărare cibernetică ar putea beneficia de capacități civile mai puternice de detectare și de conștientizare a situației dezvoltate pentru protecția infrastructurii critice.
(26) Partajarea de informații între participanții la sistemul european de alertă în materie de securitate cibernetică ar trebui să respecte cerințele juridice existente și, în special, dreptul Uniunii și dreptul intern privind protecția datelor, precum și normele Uniunii privind concurența care reglementează schimbul de informații. Destinatarul informațiilor ar trebui să pună în aplicare, în măsura în care prelucrarea datelor cu caracter personal este necesară, măsuri tehnice și organizatorice care să protejeze drepturile și libertățile persoanelor vizate și să distrugă datele de îndată ce acestea nu mai sunt necesare pentru scopul declarat și să informeze entitatea care pune la dispoziție datele că datele au fost distruse.
(27) Păstrarea confidențialității și a securității informațiilor este de o importanță capitală pentru toți cei trei piloni ai prezentului regulament, fie pentru încurajarea partajării sau schimbului de informații în contextul sistemului european de alertă în materie de securitate cibernetică, pentru protejarea intereselor entităților care solicită sprijin prin mecanismul pentru situații de urgență în materie de securitate cibernetică, fie pentru asigurarea faptului că rapoartele din cadrul mecanismului european de analiză a incidentelor de securitate cibernetică pot genera învățăminte utile, fără a avea un impact negativ asupra entităților afectate de incidente. Participarea statelor membre și a entităților la mecanismele respective depinde de relațiile de încredere dintre toți participanții lor. Dacă informațiile sunt confidențiale în temeiul normelor Uniunii sau al normelor naționale, partajarea sau schimbul informațiilor respective în temeiul prezentului regulament ar trebui să se limiteze la ceea ce este relevant și proporțional cu scopul partajării sau schimbului de informații. De asemenea, partajarea sau schimbul de informații ar trebui să păstreze confidențialitatea respectivelor informații, inclusiv să protejeze securitatea și interesele comerciale ale entităților în cauză. Partajarea sau schimbul de informații în temeiul prezentului regulament s-ar putea face prin încheierea de acorduri de nedivulgare sau orientări privind distribuția informațiilor, cum ar fi un protocol de tip semafor (TLP). TLP trebuie înțeles drept mijloc de a furniza informații despre orice limitări în ceea ce privește răspândirea ulterioară a informațiilor. Acesta este utilizat în aproape toate echipele CSIRT și în unele echipe ISAC. Pe lângă aceste cerințe generale, în ceea ce privește sistemul european de alertă în materie de securitate cibernetică, acordurile consorțiilor-gazdă ar trebui să stabilească norme specifice privind condițiile pentru partajarea de informații în cadrul centrului cibernetic transfrontalier în cauză. Acordurile respective ar putea impune, în special, ca informațiile să fie partajate numai în conformitate cu dreptul Uniunii și cu dreptul intern.
(28) În ceea ce privește implementarea rezervei UE pentru securitate cibernetică, sunt necesare norme specifice de confidențialitate. Sprijinul va fi solicitat, evaluat și acordat într-un context de criză și în ceea ce privește entitățile care își desfășoară activitatea în sectoare sensibile. Pentru ca rezerva UE pentru securitate cibernetică să funcționeze în mod eficace, este esențial ca utilizatorii și entitățile să poată partaja și oferi acces fără întârziere la toate informațiile necesare pentru ca fiecare entitate să își îndeplinească rolul în evaluarea cererilor și în implementarea sprijinului. În consecință, prezentul regulament ar trebui să prevadă că toate aceste informații trebuie să fie utilizate sau partajate numai dacă este necesar pentru funcționarea rezervei UE pentru securitate cibernetică și că informațiile care sunt confidențiale sau clasificate în temeiul dreptului Uniunii și al dreptului intern trebuie să fie utilizate și partajate numai în conformitate cu dreptul respectiv. În plus, utilizatorii ar trebui să fie în măsură, după caz, să utilizeze protocoale de partajare de informații, cum ar fi TLP, pentru a specifica în detaliu limitările ce se impun. Deși utilizatorii dispun de o marjă de apreciere în această privință, este important ca, atunci când aplică astfel de limitări, aceștia să ia în considerare posibilele consecințe, în special în ceea ce privește evaluarea sau livrarea întârziată a serviciilor solicitate. Pentru a dispune de o rezervă UE pentru securitate cibernetică eficientă, este important ca autoritatea contractantă să clarifice consecințele respective pentru utilizator înainte de a depune o cerere. Garanțiile respective se limitează la solicitarea și furnizarea de servicii aferente rezervei UE pentru securitate cibernetică și nu afectează schimbul de informații în alte contexte, cum ar fi achizițiile legate de rezerva UE pentru securitate cibernetică.
(29) Având în vedere riscurile tot mai mari și numărul tot mai mare de incidente care afectează statele membre, este necesar să se instituie un instrument de sprijin în caz de criză, și anume mecanismul pentru situații de urgență în materie de securitate cibernetică, pentru a îmbunătăți reziliența Uniunii la incidentele de securitate cibernetică semnificative, incidentele de securitate cibernetică de mare amploare și incidentele de securitate cibernetică echivalente cu cele de mare amploare și pentru a completa acțiunile statelor membre prin sprijin financiar de urgență pentru pregătire, răspunsul la incidente și redresarea inițială în ceea ce privește serviciile esențiale. Întrucât redresarea completă în urma unui incident este un proces complex de restabilire a funcționării entității afectate de incident la stadiul anterior incidentului și ar putea fi un proces îndelungat cu costuri importante, sprijinul din rezerva UE pentru securitate cibernetică ar trebui să se limiteze la etapa inițială a procesului de redresare, care conduce la restabilirea funcționalităților de bază ale sistemelor. Mecanismul pentru situații de urgență în materie de securitate cibernetică ar trebui să permită mobilizarea rapidă și eficientă a asistenței în circumstanțe definite și în condiții clare, precum și o monitorizare și o evaluare atente ale modului în care au fost utilizate resursele. Deși responsabilitatea principală pentru prevenirea incidentelor și a crizelor, pregătirea pentru acestea și răspunsul la acestea le revine statelor membre, mecanismul pentru situații de urgență în materie de securitate cibernetică promovează solidaritatea între statele membre în conformitate cu articolul 3 alineatul (3) din Tratatul privind Uniunea Europeană (TUE).
(30) Mecanismul pentru situații de urgență în materie de securitate cibernetică ar trebui să ofere sprijin statelor membre în completarea propriilor măsuri și resurse, precum și a altor opțiuni de sprijin existente în cazul răspunsului la incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică de mare amploare și al redresării inițiale în urma acestora, cum ar fi serviciile furnizate de ENISA în conformitate cu mandatul său, răspunsul coordonat și asistența din partea rețelei CSIRT, sprijinul pentru atenuare din partea EU-CyCLONe, precum și asistența reciprocă între statele membre, inclusiv, în contextul articolului 42 alineatul (7) din TUE, echipele de răspuns rapid în domeniul cibernetic din cadrul cooperării structurate permanente (PESCO)instituite în temeiul Deciziei (PESC) 2017/2315 a Consiliului (15). Acesta ar trebui să abordeze necesitatea de a se asigura că sunt disponibile mijloace specializate pentru a sprijini pregătirea în vederea unor astfel de incidente în întreaga Uniune și în țările terțe asociate la DEP, răspunsul la astfel de incidente și redresarea în urma acestora.
(31) Prezentul regulament nu aduce atingere procedurilor și cadrelor de coordonare a răspunsului la crize la nivelul Uniunii, în special Directivei (UE) 2022/2555, mecanismului de protecție civilă al Uniunii instituit prin Decizia nr. 1313/2013/UE a Parlamentului European și a Consiliului (16), mecanismului IPCR și Recomandării (UE) 2017/1584 a Comisiei (17). Sprijinul acordat prin mecanismul pentru situații de urgență în materie de securitate cibernetică poate completa asistența acordată în contextul politicii externe și de securitate comune și al politicii de securitate și apărare comune, inclusiv prin intermediul echipelor de răspuns rapid în domeniul cibernetic, respectând natura civilă a mecanismului pentru situații de urgență în materie de securitate cibernetică. Sprijinul acordat prin mecanismul pentru situații de urgență în materie de securitate cibernetică poate contribui la acțiunile puse în aplicare în contextul articolului 42 alineatul (7) din TUE, inclusiv asistența acordată de un stat membru unui alt stat membru, sau poate face parte din răspunsul comun al Uniunii și al statelor membre sau în situațiile menționate la articolul 222 din TFUE. Punerea în aplicare a prezentului regulament ar trebui, de asemenea, să fie coordonată cu punerea în aplicare a măsurilor din setul de instrumente pentru diplomația cibernetică, după caz.
(32) Asistența acordată în temeiul prezentului regulament ar trebui să sprijine și să completeze acțiunile întreprinse de statele membre la nivel național. În acest scop, ar trebui să se asigure o cooperare și o consultare strânse între Comisie, ENISA, statele membre și, dacă este cazul, ECCC. Atunci când solicită sprijin în cadrul mecanismului pentru situații de urgență în materie de securitate cibernetică, statele membre ar trebui să furnizeze informații relevante care să justifice necesitatea sprijinului.
(33) Directiva (UE) 2022/2555 impune statelor membre să desemneze sau să instituie una sau mai multe autorități de gestionare a crizelor cibernetice și să se asigure că acestea dispun de resurse adecvate pentru a-și îndeplini sarcinile în mod eficace și eficient. De asemenea, aceasta impune statelor membre să identifice capacitățile, activele și procedurile care pot fi utilizate în cazul unei crize, precum și să adopte un plan național de răspuns la incidente de securitate cibernetică de mare amploare și crize, în care sunt stabilite obiectivele și modalitățile de gestionare a incidentelor de securitate cibernetică de mare amploare și a crizelor. Statele membre au, de asemenea, obligația de a institui una sau mai multe echipe CSIRT însărcinate cu responsabilități de administrare a incidentelor în conformitate cu un proces bine definit și care să acopere cel puțin sectoarele, subsectoarele și tipurile de entități care intră în domeniul de aplicare al directivei respective, precum și de a se asigura că acestea dispun de resurse adecvate pentru a-și îndeplini sarcinile în mod eficace. Prezentul regulament nu aduce atingere rolului Comisiei în asigurarea respectării de către statele membre a obligațiilor prevăzute în Directiva (UE) 2022/2555. Mecanismul pentru situații de urgență în materie de securitate cibernetică ar trebui să ofere asistență pentru acțiunile menite să consolideze pregătirea, precum și pentru acțiunile de răspuns la incidente pentru a atenua impactul incidentelor de securitate cibernetică semnificative și al incidentelor de securitate cibernetică de mare amploare, pentru a sprijini redresarea inițială sau pentru a restabili funcțiile de bază ale serviciilor asigurate de entități care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau de entități care își desfășoară activitatea în alte sectoare de importanță critică.
(34) În cadrul acțiunilor de pregătire, pentru a promova o abordare coerentă și a consolida securitatea în întreaga Uniune și pe piața sa internă, ar trebui să se acorde sprijin pentru testarea și evaluarea în mod coordonat a securității cibernetice a entităților care își desfășoară activitatea în sectoare cu o importanță critică ridicată identificate în temeiul Directivei (UE) 2022/2555, inclusiv prin exerciții și formare. În acest scop, Comisia, după consultarea ENISA, a Grupului de cooperare NIS și a EU-CyCLONe, ar trebui să identifice periodic sectoarele sau subsectoarele relevante care ar trebui să fie eligibile pentru a primi sprijin financiar pentru testarea coordonată a pregătirii la nivelul Uniunii. Sectoarele sau subsectoarele ar trebui să fie selectate dintre sectoarele cu o importanță critică ridicată prevăzute în anexa I la Directiva (UE) 2022/2555. Testarea coordonată a pregătirii ar trebui să se bazeze pe scenarii și metodologii de risc comune. Selectarea sectoarelor și elaborarea scenariilor de risc ar trebui să țină seama de evaluările riscurilor și de scenariile de risc relevante la nivelul Uniunii, inclusiv de necesitatea de a evita suprapunerile, cum ar fi evaluarea riscurilor și scenariile de risc solicitate în Concluziile Consiliului privind dezvoltarea poziției cibernetice a Uniunii Europene efectuate de Comisie, de Înaltul Reprezentant al Uniunii pentru afaceri externe și politica de securitate (denumit în continuare „Înaltul Reprezentant”) și de Grupul de cooperare NIS, în coordonare cu organismele și agențiile civile și militare relevante și cu rețelele instituite, inclusiv EU-CyCLONe, precum și de evaluarea riscurilor pentru rețelele și infrastructurile de comunicații, solicitată prin Apelul ministerial comun de la Nevers și realizată de Grupul de cooperare NIS, cu sprijinul Comisiei și al ENISA și în cooperare cu Organismul Autorităților Europene de Reglementare în Domeniul Comunicațiilor Electronice instituit prin Regulamentul (UE) 2018/1971 al Parlamentului European și al Consiliului (18), de evaluările coordonate la nivelul Uniunii ale riscurilor de securitate în ceea ce privește lanțurile de aprovizionare critice, care urmează să fie efectuate în temeiul articolului 22 din Directiva (UE) 2022/2555 și de testarea rezilienței operaționale digitale, astfel cum se prevede în Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului (19). Selectarea sectoarelor ar trebui, de asemenea, să țină seama de Recomandarea Consiliului privind o abordare coordonată la nivelul Uniunii în vederea consolidării rezilienței infrastructurii critice.
(35) În plus, mecanismul pentru situații de urgență în materie de securitate cibernetică ar trebui să asigure sprijin pentru alte acțiuni de pregătire și să sprijine pregătirea în alte sectoare, care nu sunt acoperite de testarea coordonată a pregătirii entităților care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau a entităților care își desfășoară activitatea în sectoare în alte sectoare de importanță critică. Aceste acțiuni ar putea include diferite tipuri de activități de pregătire la nivel național.
(36) Atunci când statele membre primesc granturi pentru a sprijini acțiunile de pregătire, entitățile din sectoare cu o importanță critică ridicată pot participa la acțiunile respective în mod voluntar. Este o bună practică ca, în urma unor astfel de acțiuni, entitățile participante să elaboreze un plan de remediere pentru a pune în aplicare orice recomandări rezultate privind măsuri specifice, astfel încât să beneficieze pe deplin de pe urma acțiunii de pregătire. Deși este important ca statele membre să solicite, în cadrul acțiunilor, ca entitățile participante să elaboreze și să pună în aplicare astfel de planuri de remediere, statele membre nu sunt nici obligate, nici împuternicite prin prezentul regulament să asigure respectarea unor astfel de solicitări. Astfel de solicitări nu aduc atingere cerințelor impuse entităților și competențelor de supraveghere ale autorităților competente, în conformitate cu Directiva (UE) 2022/2555.
(37) Mecanismul pentru situații de urgență în materie de securitate cibernetică ar trebui, de asemenea, să ofere sprijin pentru acțiunile de răspuns la incidente menite să atenueze impactul incidentelor de securitate cibernetică semnificative, al incidentelor de securitate cibernetică de mare amploare și al incidentelor de securitate cibernetică echivalente cu cele de mare amploare, să sprijine redresarea inițială sau să restabilească funcționarea serviciilor esențiale. După caz, acesta ar trebui să completeze UCPM pentru a asigura o abordare cuprinzătoare pentru a răspunde impactului incidentelor asupra cetățenilor.
(38) Mecanismul pentru situații de urgență în materie de securitate cibernetică ar trebui să sprijine asistența tehnică acordată de un stat membru altui stat membru care este afectat de un incident de securitate cibernetică semnificativ sau de un incident de securitate cibernetică de mare amploare, inclusiv de echipele CSIRT, astfel cum se menționează la articolul 11 alineatul (3) litera (f) din Directiva (UE) 2022/2555. Statele membre care acordă astfel de asistență ar trebui să aibă posibilitatea de a depune cereri pentru a acoperi costurile legate de trimiterea echipelor de experți în cadrul asistenței reciproce. Costurile eligibile ar putea include cheltuielile de deplasare, cazare și diurnă ale experților în securitate cibernetică.
(39) Având în vedere rolul esențial pe care îl joacă întreprinderile private în detectarea incidentelor de securitate cibernetică de mare amploare și a incidentelor de securitate cibernetică echivalente cu cele de mare amploare, în pregătirea legată de acestea și în răspunsul la acestea, este important să se recunoască valoarea cooperării voluntare pro bono cu astfel de întreprinderi, prin care acestea oferă servicii fără remunerație în cazul incidentelor și crizelor de securitate cibernetică de mare amploare și al incidentelor și crizelor de securitate cibernetică echivalente cu cele de mare amploare. ENISA, în cooperare cu EU-CyCLONe, ar putea monitoriza evoluția unor astfel de inițiative pro bono și ar putea promova conformitatea acestora cu criteriile aplicabile furnizorilor de încredere de servicii de securitate gestionate în temeiul prezentului regulament, inclusiv în ceea ce privește fiabilitatea întreprinderilor private, experiența acestora, precum și capacitatea de a gestiona informațiile sensibile în mod securizat.
(40) Ca parte a mecanismului pentru situații de urgență în materie de securitate cibernetică, ar trebui instituită treptat o rezervă UE pentru securitate cibernetică care să constea în servicii furnizate de furnizori de încredere de servicii de securitate gestionate pentru a sprijini răspunsul și a iniția acțiuni de redresare în cazul unor incidente de securitate cibernetică semnificative, al unor incidente de securitate cibernetică de mare amploare sau al unor incidente de securitate cibernetică echivalente cu cele de mare amploare care afectează statele membre, instituțiile, organele, oficiile sau agențiile Uniunii sau țările terțe asociate la DEP. Rezerva UE pentru securitate cibernetică ar trebui să asigure disponibilitatea și promptitudinea serviciilor. Prin urmare, aceasta ar trebui să includă servicii care sunt angajate în prealabil, inclusiv, de exemplu, capacități care se află în așteptare și care pot fi desfășurate rapid. Serviciile din rezerva UE pentru securitate cibernetică ar trebui să servească la sprijinirea autorităților naționale în ceea ce privește furnizarea de asistență entităților afectate care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau entităților afectate care își desfășoară activitatea în alte sectoare de importanță critică, în completarea propriilor acțiuni la nivel național. Serviciile din rezerva UE pentru securitate cibernetică ar trebui să aibă capacitatea de a servi, de asemenea, la sprijinirea instituțiilor, a organelor, a oficiilor și a agențiilor Uniunii, în condiții similare. Rezerva UE pentru securitate cibernetică ar putea contribui și la consolidarea poziției concurențiale a industriei și a serviciilor din Uniune în întreaga economie digitală, inclusiv a microîntreprinderilor și a întreprinderilor mici și mijlocii, precum și a întreprinderilor nou-înființate, inclusiv prin furnizarea de stimulente pentru investiții în cercetare și inovare. Este important să se țină seama de Cadrul european de competențe în materie de securitate cibernetică al ENISA atunci când se achiziționează serviciile pentru rezerva UE pentru securitate cibernetică. Atunci când solicită sprijin din rezerva UE pentru securitate cibernetică, utilizatorii ar trebui să includă în cererea lor informații adecvate cu privire la entitatea afectată și la impactul potențial, informații privind serviciul solicitat din rezerva UE pentru securitate cibernetică și sprijinul acordat entității afectate la nivel național, care ar trebui să fie luat în considerare atunci când se evaluează cererea din partea solicitantului. Pentru a asigura complementaritatea cu alte forme de sprijin disponibile pentru entitatea afectată, cererea ar trebui să includă, dacă sunt disponibile, și informații privind acorduri contractuale aflate în vigoare pentru răspunsul la incidente și servicii de redresare inițială, precum și contracte de asigurare care ar putea acoperi un astfel de tip de incident.
(41) Pentru a asigura folosirea eficace a fondurilor din partea Uniunii din cadrul rezervei UE pentru securitate cibernetică, serviciile angajate în prealabil ar trebui să poată fi transformate, în conformitate cu contractul relevant, în servicii de pregătire legate de prevenirea incidentelor și de răspunsul la acestea, în cazul în care respectivele servicii angajate în prealabil nu sunt folosite pentru răspunsul la incidente în perioada în care sunt angajate în prealabil. Serviciile respective ar trebui să fie complementare acțiunilor de pregătire care urmează să fie gestionate de ECCC și să nu se suprapună cu acestea.
(42) Cererile de sprijin din rezerva UE pentru securitate cibernetică din partea autorităților statelor membre de gestionare a crizelor cibernetice și a echipelor CSIRT sau CERT-UE, în numele instituțiilor, organelor, oficiilor și agențiilor Uniunii, ar trebui să fie evaluate de autoritatea contractantă. În cazurile în care administrarea și operarea rezervei UE pentru securitate cibernetică au fost încredințate către ENISA, autoritatea contractantă este ENISA. Cererile de sprijin din partea țărilor terțe asociate la DEP ar trebui să fie evaluate de Comisie. Pentru a facilita transmiterea și evaluarea cererilor de sprijin, ENISA ar putea crea o platformă securizată.
(43) Atunci când se primesc concomitent mai multe cereri, ordinea de prioritate a cererilor respective ar trebui să fie stabilită în conformitate cu criteriile prevăzute în prezentul regulament. Având în vedere obiectivele generale ale prezentului regulament, criteriile respective ar trebui să includă amploarea și gravitatea incidentului, tipul entității afectate, impactul potențial al incidentului asupra statelor membre afectate și asupra utilizatorilor afectați, natura transfrontalieră potențială a incidentului și riscul de propagare, precum și măsurile luate deja de utilizator pentru a sprijini răspunsul și redresarea inițială. Având în vedere aceste obiective și având în vedere că cererile din partea utilizatorilor din statele membre sunt destinate exclusiv sprijinirii, în întreaga Uniune, a entităților care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau a entităților care își desfășoară activitatea în alte sectoare de importanță critică, este oportun să se acorde o prioritate mai mare cererilor utilizatorilor din statele membre atunci când criteriile respective conduc la evaluarea a două sau mai multe cereri ca fiind de același rang. Acest lucru nu aduce atingere niciunei obligații pe care statele membre ar putea să o aibă, în temeiul acordurilor de găzduire relevante, de a lua măsuri pentru a proteja instituțiile, organele, oficiile și agențiile Uniunii și a le acorda asistență.
(44) Comisia ar trebui să aibă responsabilitatea generală pentru punerea în aplicare a rezervei UE pentru securitate cibernetică. Având în vedere experiența vastă dobândită de ENISA în ceea ce privește acțiunea de sprijin în materie de securitate cibernetică, ENISA este agenția cea mai adecvată pentru a implementa rezerva UE pentru securitate cibernetică. Prin urmare, Comisia ar trebui să încredințeze ENISA, parțial sau, în cazul în care Comisia consideră că este oportun, în întregime, operarea și administrarea rezervei UE pentru securitate cibernetică. Încredințarea ar trebui să aibă loc în conformitate cu normele aplicabile în temeiul Regulamentului (UE, Euratom) 2024/2509 și, în special, ar trebui să fie condiționată de îndeplinirea condițiilor relevante pentru semnarea unui acord de contribuție. Orice aspecte legate de operarea și administrarea rezervei UE pentru securitate cibernetică care nu au fost încredințate ENISA ar trebui să facă obiectul gestionării directe de către Comisie, inclusiv înainte de semnarea acordului de contribuție.
(45) Statele membre ar trebui să aibă un rol esențial în constituirea, implementarea și etapa de după implementare a rezervei UE pentru securitate cibernetică. Întrucât Regulamentul (UE) 2021/694 este actul de bază relevant pentru acțiunile de implementare a rezervei UE pentru securitate cibernetică, acțiunile din cadrul rezervei UE pentru securitate cibernetică ar trebui să fie prevăzute în programele de lucru menționate la articolul 24 din Regulamentul (UE) 2021/694. În temeiul alineatului (6) de la articolul menționat, programele de lucru respective ar trebui să fie adoptate de Comisie prin intermediul unor acte de punere în aplicare, în conformitate cu procedura de examinare. În plus, Comisia, în coordonare cu Grupul de cooperare NIS, ar trebui să stabilească prioritățile și evoluția rezervei UE pentru securitate cibernetică.
(46) Contractele încheiate în contextul rezervei UE pentru securitate cibernetică nu ar trebui să afecteze relația dintre întreprinderi și obligațiile existente între entitatea afectată sau utilizatori și furnizorul de servicii.
(47) În scopul selectării furnizorilor privați de servicii care să furnizeze servicii în contextul rezervei UE pentru securitate cibernetică, este necesar să se stabilească un set de criterii minime și cerințe care ar trebui incluse în cererea de oferte pentru selectarea furnizorilor respectivi, astfel încât să se asigure că sunt îndeplinite nevoile autorităților statelor membre, ale entităților care își desfășoară activitatea în sectoare cu o importanță critică ridicată și ale entităților care își desfășoară activitatea în alte sectoare de importanță critică. Pentru a răspunde nevoilor specifice ale statelor membre, atunci când achiziționează servicii pentru rezerva UE pentru securitate cibernetică, autoritatea contractantă ar trebui, după caz, să formuleze criterii de selecție și cerințe suplimentare față de cele prevăzute în prezentul regulament. Este important să se încurajeze participarea furnizorilor mai mici, activi la nivel regional și local.
(48) Atunci când selectează furnizorii pentru a fi incluși în rezerva UE pentru securitate cibernetică, autoritatea contractantă ar trebui să urmărească să se asigure că rezerva UE pentru securitate cibernetică, privită în ansamblu, conține furnizori care pot răspunde cerințelor lingvistice ale utilizatorilor. În acest scop, înainte de a pregăti caietul de sarcini, autoritatea contractantă ar trebui să verifice dacă potențialii utilizatori ai rezervei UE pentru securitate cibernetică au cerințe lingvistice specifice, astfel încât serviciile de asistență oferite în cadrul rezervei UE pentru securitate cibernetică să poată fi furnizate într-una din limbile oficiale ale instituțiilor Uniunii sau ale statelor membre, care să poată fi înțeleasă de utilizator sau de entitatea afectată. În cazul în care un utilizator solicită mai multe limbi pentru furnizarea de servicii de asistență oferite în cadrul rezervei UE pentru securitate cibernetică, iar serviciile respective au fost achiziționate în limbile respective pentru utilizatorul respectiv, utilizatorul ar trebui să poată preciza în cererea de sprijin din rezerva UE pentru securitate cibernetică în care dintre aceste limbi ar trebui să fie furnizate serviciile în legătură cu incidentul specific care a generat cererea.
(49) Pentru a sprijini instituirea rezervei UE pentru securitate cibernetică, este important ca Comisia să solicite ENISA să pregătească o propunere de sistem de certificare în materie de securitate cibernetică pentru serviciile de securitate gestionate în temeiul Regulamentului (UE) 2019/881 în domeniile acoperite de mecanismul pentru situații de urgență în materie de securitate cibernetică.
(50) Pentru a sprijini obiectivele prezentului regulament de promovare a conștientizării comune a situației, de consolidare a rezilienței Uniunii și de facilitare a unui răspuns eficace la incidentele de securitate cibernetică semnificative și la incidentele de securitate cibernetică de mare amploare, Comisia sau EU-CyCLONe ar trebui să poată solicita ENISA, cu sprijinul rețelei CSIRT și cu aprobarea statelor membre în cauză, să revizuiască și să evalueze amenințările cibernetice, vulnerabilitățile exploatabile cunoscute și acțiunile de atenuare în ceea ce privește un anumit incident de securitate cibernetică semnificativ sau un anumit incident de securitate cibernetică de mare amploare. În urma finalizării unei analize și evaluări a unui incident, ENISA ar trebui să elaboreze un raport de analiză a incidentelor, în colaborare cu statul membru în cauză și cu părțile interesate relevante, inclusiv cu reprezentanți ai sectorului privat, ai Comisiei și ai altor instituții, organe, oficii și agenții relevante ale Uniunii. Pe baza colaborării cu părțile interesate, inclusiv din sectorul privat, raportul de analiză privind incidentele specifice ar trebui să vizeze evaluarea cauzelor, a impactului și a atenuării unui incident, după producerea acestuia. Ar trebui să se acorde o atenție deosebită contribuțiilor și învățămintelor împărtășite de furnizorii de servicii de securitate gestionate care îndeplinesc condițiile de maximă integritate profesională, imparțialitate și cunoștințe tehnice necesare, astfel cum se prevede în prezentul regulament. Raportul ar trebui să fie prezentat EU-CyCLONe, rețelei CSIRT și Comisiei și ar trebui să fie utilizat pentru a contribui la activitatea acestora, precum și la activitatea ENISA. În cazul în care incidentul se referă la o țară terță asociată la DEP, Comisia ar trebui să transmită raportul și Înaltului Reprezentant.
(51) Având în vedere caracterul imprevizibil al atacurilor cibernetice și faptul că, adesea, acestea nu sunt limitate la o anumită zonă geografică și prezintă un risc ridicat de propagare, consolidarea rezilienței țărilor învecinate și a capacității lor de a răspunde în mod eficace la incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică echivalente cu cele de mare amploare contribuie la protecția Uniunii în ansamblu, în special a pieței sale interne și a industriei sale. Astfel de activități ar putea, în plus, contribui la diplomația cibernetică a Uniunii. Prin urmare, țările terțe asociate la DEP ar trebui să aibă posibilitatea de a solicita sprijin din rezerva UE pentru securitate cibernetică, pe întreg teritoriul lor sau pe o parte a acestuia, în cazul în care acest lucru este prevăzut în acordul prin care țara terță este asociată la DEP. Finanțarea pentru țările terțe asociate la DEP ar trebui să fie sprijinită de Uniune în cadrul parteneriatelor și al instrumentelor de finanțare relevante pentru țările respective. Sprijinul ar trebui să acopere serviciile din domeniul răspunsului la incidentele de securitate cibernetică semnificative sau incidentele de securitate cibernetică echivalente cu cele de mare amploare și al redresării inițiale în urma acestora.
(52) Condițiile stabilite pentru rezerva UE pentru securitate cibernetică și pentru furnizorii de încredere de servicii de securitate gestionate în prezentul regulament ar trebui să se aplice atunci când se acordă sprijin țărilor terțe asociate la DEP. Țările terțe asociate la DEP ar trebui să poată solicita sprijin din rezerva UE pentru securitate cibernetică în cazul în care entitățile vizate și pentru care solicită sprijin din rezerva UE pentru securitate cibernetică sunt entități care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau entități care își desfășoară activitatea în alte sectoare de importanță critică și în cazul în care incidentele detectate conduc la perturbări operaționale semnificative sau ar putea avea efecte de propagare în Uniune. Țările terțe asociate la DEP ar trebui să fie eligibile pentru a primi sprijin numai dacă acordul prin care sunt asociate la DEP prevede în mod specific un astfel de sprijin. În plus, aceste țări terțe ar trebui să rămână eligibile numai atât timp cât sunt îndeplinite trei criterii. În primul rând, țara terță ar trebui să respecte pe deplin clauzele relevante din acordul respectiv. În al doilea rând, având în vedere caracterul complementar al rezervei UE pentru securitate cibernetică, țara terță ar trebui să fi luat măsuri adecvate pentru a se pregăti pentru incidente de securitate cibernetică semnificative sau incidente de securitate cibernetică echivalente cu cele de mare amploare. În al treilea rând, acordarea de sprijin din rezerva UE pentru securitate cibernetică ar trebui să fie în concordanță cu politica Uniunii față de țara respectivă și cu relațiile generale cu aceasta și cu alte politici ale Uniunii în domeniul securității. În contextul evaluării sale privind respectarea acestui al treilea criteriu, Comisia ar trebui să consulte Înaltul Reprezentant în vederea alinierii acordării unui astfel de sprijin la politica externă și de securitate comună.
(53) Acordarea de sprijin țărilor terțe asociate la DEP poate afecta relațiile cu țările terțe și politica de securitate a Uniunii, inclusiv în contextul politicii externe și de securitate comune și al politicii de securitate și apărare comune. În consecință, este oportun să se acorde Consiliului competențe de executare pentru a autoriza și a preciza perioada în care poate fi acordat un astfel de sprijin. Consiliul ar trebui să acționeze pe baza unei propuneri a Comisiei, ținând seama în mod corespunzător de evaluarea Comisiei în legătură cu cele trei criterii. Acest lucru ar trebui să fie valabil și în cazul reînnoirilor și al propunerilor de modificare sau de abrogare a unor astfel de acte. Atunci când, în circumstanțe excepționale, consideră că a avut loc o modificare semnificativă a circumstanțelor în ceea ce privește al treilea criteriu, Consiliul ar trebui să poată acționa din proprie inițiativă pentru a modifica sau a abroga un act de punere în aplicare, fără a aștepta o propunere a Comisiei. Este probabil ca astfel de schimbări semnificative să necesite acțiuni urgente, să aibă implicații deosebit de importante pentru relațiile cu țările terțe și să nu necesite o evaluare detaliată prealabilă din partea Comisiei. În plus, Comisia ar trebui să coopereze cu Înaltul Reprezentant în ceea ce privește cererile de sprijin din partea țărilor terțe asociate la DEP și punerea în aplicare a sprijinului acordat unor astfel de țări terțe. Comisia ar trebui, de asemenea, să țină seama de orice opinie exprimată de ENISA în legătură cu astfel de cereri și sprijin. Comisia ar trebui să informeze Consiliul cu privire la rezultatul evaluării cererilor, inclusiv cu privire la orice observații relevante formulate în această privință, și cu privire la serviciile care sunt implementate.
(54) Comunicarea Comisiei din 18 aprilie 2023 privind Academia de competențe în domeniul cibernetic a recunoscut deficitul de profesioniști calificați. Este nevoie de astfel de competențe pentru realizarea obiectivelor prezentului regulament. Uniunea are urgent nevoie de profesioniști cu aptitudini și competențe pentru a preveni, a detecta și a descuraja atacurile cibernetice și pentru a apăra Uniunea, inclusiv infrastructurile sale cele mai critice, împotriva unor astfel de atacuri, și pentru a-i asigura reziliența. În acest scop, este important să se încurajeze cooperarea între părțile interesate, inclusiv din sectorul privat, din mediul academic și din sectorul public. Este la fel de important să se creeze sinergii, în toate teritoriile Uniunii, pentru investițiile în educație și formare pentru a promova crearea de garanții în vederea evitării exodului creierelor sau a accentuării lacunelor în materie de competențe într-o mai mare măsură în unele regiuni decât în altele. Trebuie să se elimine urgent lacunele în materie de competențe în domeniul securității cibernetice, cu un accent deosebit pe reducerea disparității de gen în cadrul forței de muncă din acest sector, pentru a promova prezența și participarea femeilor la conceperea guvernanței digitale.
(55) Pentru a stimula inovarea pe piața unică digitală, este important să se consolideze cercetarea și inovarea în domeniul securității cibernetice, în scopul de a contribui la creșterea rezilienței statelor membre și a autonomiei strategice deschise a Uniunii, ambele fiind obiective ale prezentului regulament. Sinergiile sunt esențiale pentru a consolida cooperarea și coordonarea între diferitele părți interesate, inclusiv din sectorul privat, societatea civilă și mediul academic.
(56) Prezentul regulament ar trebui să țină seama de angajamentul asumat în Declarația comună a Parlamentului European, a Consiliului și a Comisiei din 26 ianuarie 2022 intitulată „Declarația europeană privind drepturile și principiile digitale pentru deceniul digital”, de a proteja interesele democrațiilor, cetățenilor, întreprinderilor și instituțiilor publice ale Uniunii împotriva riscurilor de securitate cibernetică și a criminalității informatice, inclusiv împotriva încălcării securității datelor și a furtului sau manipulării identității.
(57) În vederea completării anumitor elemente neesențiale ale prezentului regulament, competența de a adopta acte în conformitate cu articolul 290 din TFUE ar trebui delegată Comisiei în ceea ce privește precizarea tipurilor și numărului de servicii de răspuns necesare pentru rezerva UE pentru securitate cibernetică. Este deosebit de important ca, în cursul lucrărilor sale pregătitoare, Comisia să organizeze consultări adecvate, inclusiv la nivel de experți, și ca respectivele consultări să se desfășoare în conformitate cu principiile stabilite în Acordul interinstituțional din 13 aprilie 2016 privind o mai bună legiferare (20). În special, pentru a asigura participarea egală la pregătirea actelor delegate, Parlamentul European și Consiliul primesc toate documentele în același timp cu experții din statele membre, iar experții acestor instituții au acces sistematic la reuniunile grupurilor de experți ale Comisiei însărcinate cu pregătirea actelor delegate.
(58) În vederea asigurării unor condiții uniforme pentru punerea în aplicare a prezentului regulament, ar trebui conferite competențe de executare Comisiei pentru a preciza modalitățile procedurale detaliate de alocare a serviciilor de sprijin din rezerva UE pentru securitate cibernetică. Respectivele competențe ar trebui exercitate în conformitate cu Regulamentul (UE) nr. 182/2011 al Parlamentului European și al Consiliului (21).
(59) Fără a aduce atingere normelor referitoare la bugetul anual al Uniunii în temeiul tratatelor, Comisia ar trebui să țină seama de obligațiile care decurg din prezentul regulament atunci când evaluează nevoile în materie de buget și de personal ale ENISA.
(60) Comisia ar trebui să efectueze periodic o evaluare a măsurilor prevăzute în prezentul regulament. Prima astfel de evaluare ar trebui să aibă loc în primii doi ani de la data intrării în vigoare a prezentului regulament și, ulterior, evaluările ar trebui să se efectueze cel puțin o dată la patru ani, ținând seama de calendarul revizuirii cadrului financiar multianual instituit în temeiul articolului 312 din TFUE. Comisia ar trebui să prezinte Parlamentului European și Consiliului un raport privind progresele înregistrate. Pentru a evalua diferitele elemente necesare, inclusiv amploarea informațiilor partajate în cadrul sistemului european de alertă în materie de securitate cibernetică, Comisia ar trebui să se bazeze exclusiv pe informații care sunt ușor accesibile sau furnizate în mod voluntar. Având în vedere evoluțiile geopolitice și pentru a asigura continuitatea și dezvoltarea în continuare a măsurilor prevăzute în prezentul regulament după 2027, este important ca Comisia să evalueze necesitatea de a aloca un buget adecvat în cadrul financiar multianual pentru perioada 2028-2034.
(61) Întrucât obiectivele prezentului regulament, și anume consolidarea poziției competitive a industriei și a serviciilor din Uniune în cadrul economiei digitale și contribuirea la suveranitatea tehnologică a Uniunii și la autonomia strategică deschisă în domeniul securității cibernetice, nu pot fi realizate în mod satisfăcător de către statele membre, dar, având în vedere amploarea sau efectele acțiunii, acestea pot fi realizate mai bine la nivelul Uniunii, aceasta poate adopta măsuri în conformitate cu principiul subsidiarității, astfel cum este prevăzut la articolul 5 din Tratatul privind Uniunea Europeană. În conformitate cu principiul proporționalității, astfel cum este prevăzut la articolul respectiv, prezentul regulament nu depășește ceea ce este necesar pentru realizarea obiectivelor respective,