AcasăLegislație UE02025R0038-20250115

Regulamentul (UE) 2025/38 al Parlamentului European și al Consiliului din 19 decembrie 2024 de stabilire a unor măsuri de consolidare a solidarității și a capacităților la nivelul Uniunii pentru detectarea amenințărilor și a incidentelor de securitate cibernetică, pregătirea legată de acestea și răspunsul la acestea și de modificare a Regulamentului (UE) 2021/694 (Regulamentul privind solidaritatea cibernetică)

În vigoare
Tip:Regulament
Publicat:15.01.2025
În vigoare din:15.01.2025
Articole:26
EUR-Lex
CAPITOLUL I
CAPITOLUL I

Articolul 1

Obiect și obiective

Alineatul 1
Prezentul regulament stabilește măsuri de consolidare a capacităților de la nivelul Uniunii pentru detectarea amenințărilor și a incidentelor de securitate cibernetică, pregătirea legată de acestea și răspunsul la acestea, în special prin instituirea:
Litera a
unei rețele paneuropene de centre cibernetice (denumită în continuare sistemul european de alertă în materie de securitate cibernetică), pentru a construi și a consolida capacitățile coordonate de detectare și capacitățile comune de conștientizare a situației;
Litera b
unui mecanism pentru situații de urgență în materie de securitate cibernetică, pentru a sprijini statele membre să se pregătească pentru incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică de mare amploare, să răspundă la acestea, să le atenueze impactul și să inițieze redresarea în urma lor, precum și pentru a sprijini alți utilizatori să răspundă la incidentele de securitate cibernetică semnificative și la incidentele de securitate cibernetică echivalente cu cele de mare amploare;
Litera c
unui mecanism european de analiză a incidentelor de securitate cibernetică pentru a analiza și a evalua incidentele de securitate cibernetică semnificative sau incidentele de securitate cibernetică de mare amploare.
Alineatul 2
Prezentul regulament urmărește obiectivele generale de consolidare a poziției concurențiale a industriei și a serviciilor din Uniune în întreaga economie digitală, inclusiv a microîntreprinderilor și a întreprinderilor mici și mijlocii, precum și a întreprinderilor nou-înființate, și de a contribui la suveranitatea tehnologică a Uniunii și la autonomia strategică deschisă în domeniul securității cibernetice, inclusiv prin stimularea inovării pe piața unică digitală. Acesta urmărește obiectivele respective prin consolidarea solidarității la nivelul Uniunii, întărirea ecosistemului de securitate cibernetică, sporirea rezilienței cibernetice a statelor membre și dezvoltarea aptitudinilor, a know-how-ului, a abilităților și a competențelor forței de muncă în ceea ce privește securitatea cibernetică.
Alineatul 3
Îndeplinirea obiectivelor generale menționate la alineatul (2) este urmărită prin intermediul următoarelor obiective specifice:
Litera a
de a consolida capacitățile comune coordonate de detectare și conștientizarea comună a situației la nivelul Uniunii cu privire la amenințările cibernetice și incidente;
Litera b
de a consolida gradul de pregătire al entităților care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau al entităților care își desfășoară activitatea în alte sectoare de importanță critică din întreaga Uniune și de a consolida solidaritatea prin dezvoltarea unor capacități de testare coordonată a pregătirii și de răspuns și redresare consolidate pentru a gestiona incidente de securitate cibernetică semnificative, incidente de securitate cibernetică de mare amploare sau incidente de securitate cibernetică echivalente cu cele de mare amploare, inclusiv posibilitatea punerii la dispoziția țărilor terțe asociate la programul Europa digitală (DEP) a sprijinului din partea Uniunii pentru răspunsul la incidentele de securitate cibernetică;
Litera c
de a spori reziliența Uniunii și de a contribui la un răspuns eficace la incidente prin analizarea și evaluarea incidentelor de securitate cibernetică semnificative sau a incidentelor de securitate cibernetică de mare amploare, inclusiv prin valorificarea lecțiilor învățate și, după caz, prin recomandări.
Alineatul 4
Acțiunile întreprinse în temeiul prezentului regulament se desfășoară cu respectarea adecvată a competențelor statelor membre și sunt complementare activităților desfășurate de rețeaua CSIRT, de EU-CyCLONe și de Grupul de cooperare NIS.
Alineatul 5
Prezentul regulament nu aduce atingere funcțiilor esențiale ale statelor membre, incluzând asigurarea integrității teritoriale a statului, menținerea ordinii publice și apărarea securității naționale. În special, securitatea națională rămâne responsabilitatea exclusivă a fiecărui stat membru.
Alineatul 6
Partajarea sau schimbul, în temeiul prezentului regulament, de informații care sunt confidențiale în temeiul normelor Uniunii sau al normelor naționale se limitează la ceea ce este relevant și proporțional cu scopul partajării sau schimbului. Respectiva partajare sau respectivul schimb de informații păstrează confidențialitatea informațiilor și protejează securitatea și interesele comerciale ale entităților în cauză. Partajarea sau schimbul nu implică furnizarea de informații a căror divulgare ar contraveni intereselor esențiale ale statelor membre în materie de securitate națională, siguranță publică sau apărare.

Articolul 2

Definiții

Paragraf
În sensul prezentului regulament, se aplică următoarele definiții:
Punctul 1
centru cibernetic transfrontalier înseamnă o platformă multinațională instituită printr-un acord de consorțiu scris care reunește într-o structură coordonată de rețea centre cibernetice naționale din cel puțin trei state membre și care este concepută pentru a consolida monitorizarea, detectarea și analizarea amenințărilor cibernetice și a preveni incidentele și pentru a sprijini producerea de informații privind amenințările cibernetice, în special prin schimbul de date și informații relevante, anonimizate dacă este cazul, precum și prin utilizarea în comun a instrumentelor de ultimă generație și dezvoltarea în comun a capacităților de detectare, de analiză și prevenire și de protecție în domeniul cibernetic într-un mediu de încredere;
Punctul 2
consorțiu-gazdă înseamnă un consorțiu alcătuit din state membre participante, care au convenit să înființeze și să contribuie la achiziționarea de instrumente, infrastructuri sau servicii pentru un centru cibernetic transfrontalier și la asigurarea funcționării acestuia;
Punctul 3
echipă CSIRT înseamnă o echipă CSIRT desemnată sau instituită în temeiul articolului 10 din Directiva (UE) 2022/2555;
Punctul 4
entitate înseamnă o entitate în sensul definiției de la articolul 6 punctul 38 din Directiva (UE) 2022/2555;
Punctul 5
entități care își desfășoară activitatea în sectoare cu o importanță critică ridicată înseamnă tipurile de entități enumerate în anexa I la Directiva (UE) 2022/2555;
Punctul 6
entități care își desfășoară activitatea în alte sectoare de importanță critică înseamnă tipurile de entități enumerate în anexa II la Directiva (UE) 2022/2555;
Punctul 7
risc înseamnă risc în sensul definiției de la articolul 6 punctul 9 din Directiva (UE) 2022/2555;
Punctul 8
amenințare cibernetică înseamnă o amenințare cibernetică în sensul definiției de la articolul 2 punctul 8 din Regulamentul (UE) 2019/881;
Punctul 9
incident înseamnă un incident în sensul definiției de la articolul 6 punctul 6 din Directiva (UE) 2022/2555;
Punctul 10
incident de securitate cibernetică semnificativ înseamnă un incident care îndeplinește criteriile prevăzute la articolul 23 alineatul (3) din Directiva (UE) 2022/2555;
Punctul 11
incident major înseamnă un incident major în sensul definiției de la articolul 3 punctul 8 din Regulamentul (UE, Euratom) 2023/2841 al Parlamentului European și al Consiliului;
Punctul 12
incident de securitate cibernetică de mare amploare înseamnă un incident de securitate cibernetică de mare amploare în sensul definiției de la articolul 6 punctul 7 din Directiva (UE) 2022/2555;
Punctul 13
incident de securitate cibernetică echivalent cu cele de mare amploare înseamnă, în cazul instituțiilor, organelor, oficiilor și agențiilor Uniunii, un incident major și, în cazul țărilor terțe asociate la DEP, un incident care cauzează un nivel de perturbare care depășește capacitatea țării terțe asociate la DEP în cauză de a răspunde;
Punctul 14
țară terță asociată la DEP înseamnă o țară terță care este parte la un acord cu Uniunea care permite participarea sa la programul Europa digitală în temeiul articolului 10 din Regulamentul (UE) 2021/694;
Punctul 15
autoritate contractantă înseamnă Comisia sau, în cazul în care operarea și administrarea rezervei UE pentru securitate cibernetică a fost încredințată ENISA în temeiul articolului 14 alineatul (5), ENISA;
Punctul 16
furnizor de servicii de securitate gestionate înseamnă un furnizor de servicii de securitate gestionate în sensul definiției de la articolul 6 punctul 40 din Directiva (UE) 2022/2555;
Punctul 17
furnizori de încredere de servicii de securitate gestionate înseamnă furnizori de servicii de securitate gestionate selectați pentru a fi incluși în rezerva UE pentru securitate cibernetică în conformitate cu articolul 17.
CAPITOLUL II
CAPITOLUL II

Articolul 3

Instituirea sistemului european de alertă în materie de securitate cibernetică

Alineatul 1
Se instituie sistemul european de alertă în materie de securitate cibernetică, o rețea paneuropeană de infrastructură formată din centre cibernetice naționale și centre cibernetice transfrontaliere care aderă în mod voluntar, pentru a sprijini dezvoltarea de capacități avansate care să permită Uniunii să consolideze capacitățile de detectare, analiză și prelucrare a datelor în raport cu amenințările cibernetice și prevenirea incidentelor în Uniune.
Alineatul 2
Sistemul european de alertă în materie de securitate cibernetică:
Litera a
contribuie la o mai bună protecție împotriva amenințărilor cibernetice și la un răspuns mai bun la acestea, sprijinind entitățile relevante, în special echipele CSIRT, rețeaua CSIRT, EU-CyCLONe și autoritățile competente desemnate sau instituite în temeiul articolului 8 alineatul (1) din Directiva (UE) 2022/2555, cooperând cu acestea și consolidându-le capacitățile;
Litera b
pune în comun date și informații relevante privind amenințările cibernetice și incidente din diferite surse în cadrul centrelor cibernetice transfrontaliere și partajează informații analizate sau agregate prin intermediul centrelor cibernetice transfrontaliere, după caz, cu rețeaua CSIRT;
Litera c
colectează și sprijină producția de informații operative de înaltă calitate și de informații privind amenințările cibernetice, prin utilizarea unor instrumente de ultimă generație și a unor tehnologii avansate și partajează informațiile respective și informațiile privind amenințările cibernetice;
Litera d
contribuie la o mai bună detectare coordonată a amenințărilor cibernetice și la conștientizarea comună a situației în întreaga Uniune, precum și la emiterea de semnalări, inclusiv, după caz, furnizând recomandări concrete entităților;
Litera e
furnizează servicii și activități pentru comunitatea securității cibernetice din Uniune, contribuind inclusiv la dezvoltarea unor instrumente și tehnologii avansate, cum ar fi instrumentele de inteligență artificială și de analiză a datelor.
Alineatul 3
Acțiunile de punere în aplicare a sistemului european de alertă în materie de securitate cibernetică sunt sprijinite prin finanțare din DEP și sunt puse în aplicare în conformitate cu Regulamentul (UE) 2021/694, în special cu obiectivul specific nr. 3 din regulamentul menționat.

Articolul 4

Centrele cibernetice naționale

Alineatul 1
În cazul în care un stat membru decide să participe la sistemul european de alertă în materie de securitate cibernetică, acesta desemnează sau, după caz, instituie un centru cibernetic național în sensul prezentului regulament.
Alineatul 2
Un centru cibernetic național este o entitate unică care acționează sub autoritatea unui stat membru. Acesta poate fi o echipă CSIRT sau, după caz, o autoritate națională de gestionare a crizelor cibernetice sau o altă autoritate competentă desemnată sau instituită în temeiul articolului 8 alineatul (1) din Directiva (UE) 2022/2555 sau o altă entitate. Centrul cibernetic național:
Litera a
are capacitatea de a acționa ca punct de referință și punct de acces către alte organizații publice și private de la nivel național pentru colectarea și analizarea informațiilor privind amenințările cibernetice și incidente și de a contribui la un centru cibernetic transfrontalier, astfel cum se menționează la articolul 5; și
Litera b
este capabil să detecteze, să agrege și să analizeze date și informații relevante pentru amenințările cibernetice și incidente, cum ar fi informațiile privind amenințările cibernetice, utilizând în special tehnologii de ultimă generație, cu scopul de a preveni incidentele.
Alineatul 3
Ca parte a funcțiilor menționate la alineatul (2) din prezentul articol, centrele cibernetice naționale pot coopera cu entități din sectorul privat pentru a face schimb de date și informații relevante în scopul de a detecta și preveni amenințările cibernetice și incidentele, inclusiv cu comunități sectoriale și transsectoriale de entități esențiale și importante, astfel cum sunt menționate la articolul 3 din Directiva (UE) 2022/2555. După caz și în conformitate cu dreptul Uniunii și cu dreptul intern, informațiile solicitate sau primite de centrele cibernetice naționale pot include date obținute prin telemetrie, senzori sau jurnalizare.
Alineatul 4
Un stat membru selectat în temeiul articolului 9 alineatul (1) se angajează să solicite ca centrul său cibernetic național să participe la un centru cibernetic transfrontalier.

Articolul 5

Centre cibernetice transfrontaliere

Alineatul 1
În cazul în care cel puțin trei state membre se angajează să garanteze că centrele lor cibernetice naționale colaborează pentru a-și coordona activitățile de detectare cibernetică și de monitorizare a amenințărilor, statele membre respective pot crea un consorțiu-gazdă în sensul prezentului regulament.
Alineatul 2
Un consorțiu-gazdă este alcătuit din cel puțin trei state participante care au convenit să înființeze un centru cibernetic transfrontalier și să contribuie la achiziționarea de instrumente, infrastructuri sau servicii pentru un astfel de centru, precum și la funcționarea sa, în conformitate cu alineatul (4).
Alineatul 3
În cazul în care un consorțiu-gazdă este selectat în conformitate cu articolul 9 alineatul (3), membrii săi încheie un acord de consorțiu scris care:
Litera a
stabilește procedurile interne pentru punerea în aplicare a acordului de găzduire și de utilizare menționat la articolul 9 alineatul (3);
Litera b
înființează centrul cibernetic transfrontalier al consorțiului-gazdă; și
Litera c
include clauzele specifice necesare în temeiul articolului 6 alineatele (1) și (2).
Alineatul 4
Un centru cibernetic transfrontalier este o platformă multinațională instituită printr-un acord de consorțiu scris, astfel cum este menționat la alineatul (3). Acesta reunește într-o structură de rețea coordonată centrele cibernetice naționale ale statelor membre ale consorțiului-gazdă. Acesta este conceput pentru a îmbunătăți monitorizarea, detectarea și analiza amenințărilor cibernetice, pentru a preveni incidentele și a sprijini producerea de informații privind amenințările cibernetice, în special prin schimbul de date și informații relevante, anonimizate dacă este cazul, precum și prin partajarea instrumentelor de ultimă generație și prin dezvoltarea în comun a capacităților de detectare, analiză și prevenire și protecție în domeniul cibernetic într-un mediu de încredere.
Alineatul 5
Un centru cibernetic transfrontalier este reprezentat din punct de vedere juridic de un membru al consorțiului-gazdă corespunzător care acționează în calitate de coordonator sau de consorțiul-gazdă, dacă acesta are personalitate juridică. Responsabilitatea pentru conformitatea centrului cibernetic transfrontalier cu prezentul regulament și cu acordul de găzduire și de utilizare se stabilește în acordul de consorțiu scris menționat la alineatul (3).
Alineatul 6
Un stat membru se poate alătura unui consorțiu-gazdă existent cu acordul membrilor consorțiului-gazdă. Acordul de consorțiu scris menționat la alineatul (3) și acordul de găzduire și de utilizare se modifică în consecință. Acest lucru nu afectează drepturile de proprietate ale Centrului european de competențe în domeniul industrial, tehnologic și de cercetare în materie de securitate cibernetică (ECCC) asupra instrumentelor, infrastructurilor sau serviciilor deja achiziționate în comun cu consorțiul-gazdă respectiv.

Articolul 6

Cooperarea și partajarea de informații în cadrul centrelor cibernetice transfrontaliere și între acestea

Alineatul 1
Membrii unui consorțiu-gazdă se asigură că centrele lor cibernetice naționale partajează între ele în cadrul centrului cibernetic transfrontalier, în conformitate cu acordul de consorțiu scris menționat la articolul 5 alineatul (3), informații relevante, anonimizate dacă este cazul, cum ar fi informații referitoare la amenințări cibernetice, incidente evitate la limită, vulnerabilități, tehnici și proceduri, indicatori de compromis, tactici adversariale, informații specifice actorului care generează amenințări, alerte de securitate cibernetică și recomandări privind configurarea instrumentelor de securitate cibernetică pentru a detecta atacurile cibernetice, în cazul în care o astfel de partajare de informații:
Litera a
promovează și îmbunătățește detectarea amenințărilor cibernetice și consolidează capacitățile rețelei CSIRT de a preveni incidentele și de a răspunde la acestea sau de a le atenua impactul;
Litera b
sporește nivelul de securitate cibernetică, de exemplu prin creșterea gradului de conștientizare cu privire la amenințările cibernetice, prin limitarea sau împiedicarea posibilității răspândirii unor asemenea amenințări, sprijinirea unei game de capacități defensive, remedierea și divulgarea vulnerabilităților, detectarea amenințărilor, tehnicile de limitare și prevenire a amenințărilor, strategiile de atenuare, etapele proceselor de răspuns și de recuperare sau promovarea colaborării dintre entitățile publice și private în domeniul cercetării amenințărilor.
Alineatul 2
Acordul de consorțiu scris menționat la articolul 5 alineatul (3) stabilește:
Litera a
un angajament de a partaja în rândul membrilor consorțiului-gazdă informațiile menționate la alineatul (1) și condițiile în care urmează să fie partajate informațiile respective;
Litera b
un cadru de guvernanță care să precizeze și să stimuleze partajarea între toți participanții de informații relevante, anonimizate dacă este cazul, menționate la alineatul (1);
Litera c
ținte privind contribuția la dezvoltarea unor instrumente și tehnologii avansate, cum ar fi instrumentele de inteligență artificială și de analiză a datelor.
Alineatul 3
Centrele cibernetice transfrontaliere încheie acorduri de cooperare între ele, specificând principiile de interoperabilitate și de partajare de informații între centrele cibernetice transfrontaliere. Centrele cibernetice transfrontaliere informează Comisia cu privire la acordurile de cooperare încheiate.
Alineatul 4
Partajarea de informații menționat la alineatul (1) între centrele cibernetice transfrontaliere este asigurat printr-un nivel ridicat de interoperabilitate. Pentru a sprijini o astfel de interoperabilitate, ENISA, în strânsă consultare cu Comisia, fără întârzieri nejustificate și, în orice caz, până la 5 februarie 2026, emite orientări privind interoperabilitatea care specifică în special formatele și protocoalele de partajare de informații, ținând seama de standardele internaționale și de cele mai bune practici, precum și de funcționarea oricăror centre cibernetice transfrontaliere existente. Cerințele de interoperabilitate prevăzute în acordurile de cooperare dintre centrele cibernetice transfrontaliere se bazează pe orientările emise de ENISA.

Articolul 7

Cooperarea și partajarea de informații cu rețelele de la nivelul Uniunii

Alineatul 1
Centrele cibernetice transfrontaliere și rețeaua CSIRT cooperează îndeaproape, în special cu scopul de a partaja informații. În acest sens, ele convin asupra unor modalități procedurale privind cooperarea și partajarea de informații relevante și, fără a aduce atingere alineatului (2), privind tipurile de informații care urmează să fie partajate.
Alineatul 2
În cazul în care centrele cibernetice transfrontaliere obțin informații referitoare la un incident de securitate cibernetică de mare amploare potențial sau aflat în curs, acestea se asigură, în scopul conștientizării comune a situației, că sunt furnizate informații relevante, precum și alerte timpurii autorităților statelor membre și Comisiei prin intermediul EU-CyCLONe și al rețelei CSIRT, fără întârzieri nejustificate.

Articolul 8

Securitate

Alineatul 1
Statele membre care participă la sistemul european de alertă în materie de securitate cibernetică asigură un nivel ridicat de securitate cibernetică, inclusiv de confidențialitate și de securitate a datelor, precum și de securitate fizică a rețelei sistemului european de alertă în materie de securitate cibernetică și se asigură că rețeaua este gestionată și controlată în mod adecvat, astfel încât să fie protejată de amenințări și să se garanteze securitatea sa și a sistemelor, inclusiv a datelor și informațiilor partajate prin intermediul rețelei.
Alineatul 2
Statele membre care participă la sistemul european de alertă în materie de securitate cibernetică se asigură că partajarea de informații menționată la articolul 6 alineatul (1) în cadrul sistemului european de alertă în materie de securitate cibernetică cu orice entitate, alta decât o autoritate sau un organism public al unui stat membru, nu afectează interesele în materie de securitate ale Uniunii sau ale statelor membre.

Articolul 9

Finanțarea sistemului european de alertă în materie de securitate cibernetică

Alineatul 1
În urma unei cereri de exprimare a interesului adresată statelor membre care intenționează să participe la sistemul european de alertă în materie de securitate cibernetică, ECCC selectează statele membre care urmează să participe în comun cu ECCC la achiziția publică de instrumente, infrastructuri sau servicii, pentru a pregăti funcționarea centrelor cibernetice naționale desemnate sau înființate în temeiul articolului 4 alineatul (1) sau pentru a consolida capacitățile unor astfel de centre. ECCC poate acorda granturi statelor membre selectate pentru a finanța funcționarea unor astfel de instrumente, infrastructuri sau servicii. Contribuția financiară a Uniunii acoperă până la 50 % din costurile de achiziție a instrumentelor, infrastructurilor sau serviciilor și până la 50 % din costurile de funcționare. Statele membre suportă restul costurilor. Înainte de lansarea procedurii de achiziție a instrumentelor, infrastructurilor sau serviciilor, ECCC și statele membre selectate încheie un acord de găzduire și de utilizare care reglementează utilizarea instrumentelor, infrastructurilor sau serviciilor.
Alineatul 2
În cazul în care un centru cibernetic național al unui stat membru nu participă la un centru cibernetic transfrontalier în termen de doi ani de la data la care au fost achiziționate instrumentele, infrastructurile sau serviciile sau de la data la care a beneficiat de finanțare sub formă de granturi, luându-se în considerare data care survine mai întâi, statul membru nu este eligibil pentru sprijin suplimentar din partea Uniunii în temeiul prezentului capitol până nu se alătură unui centru cibernetic transfrontalier.
Alineatul 3
În urma unei cereri de exprimare a interesului, un consorțiu-gazdă este selectat de către ECCC pentru a participa la o achiziție de instrumente, infrastructuri sau servicii în comun cu ECCC. ECCC poate acorda un grant consorțiului-gazdă pentru a finanța funcționarea instrumentelor, infrastructurilor sau serviciilor. Contribuția financiară a Uniunii acoperă până la 75 % din costurile de achiziție a instrumentelor, infrastructurilor sau serviciilor și până la 50 % din costurile de funcționare. Consorțiul-gazdă acoperă restul costurilor. Înainte de lansarea procedurii de achiziție a instrumentelor, infrastructurilor sau serviciilor, ECCC și consorțiul-gazdă încheie un acord de găzduire și de utilizare care reglementează utilizarea instrumentelor, infrastructurilor sau serviciilor.
Alineatul 4
ECCC pregătește, cel puțin o dată la doi ani, o cartografiere a instrumentelor, infrastructurilor sau serviciilor care sunt necesare și de o calitate adecvată pentru înființarea sau consolidarea capacităților centrelor cibernetice naționale și a centrelor cibernetice transfrontaliere, precum și a disponibilității acestora, inclusiv din partea entităților juridice stabilite sau considerate a fi stabilite în statele membre și controlate de statele membre sau de resortisanți ai statelor membre. Atunci când pregătește cartografierea, ECCC consultă rețeaua CSIRT, orice centru cibernetic transfrontalier existent, ENISA și Comisia.
CAPITOLUL III
CAPITOLUL III

Articolul 10

Instituirea mecanismului pentru situații de urgență în materie de securitate cibernetică

Alineatul 1
Se instituie un mecanism pentru situații de urgență în materie de securitate cibernetică pentru a sprijini îmbunătățirea rezilienței Uniunii la amenințările cibernetice și pregătirea, în spiritul solidarității, pentru impactul pe termen scurt al incidentelor de securitate cibernetică semnificative, al incidentelor de securitate cibernetică de mare amploare și al incidentelor de securitate cibernetică echivalente cu cele de mare amploare și pentru a atenua acest impact.
Alineatul 2
În cazul statelor membre, acțiunile din cadrul mecanismului pentru situații de urgență în materie de securitate cibernetică sunt furnizate la cerere și sunt complementare eforturilor și acțiunilor statelor membre de pregătire legată de incidentele de securitate cibernetică, de răspuns la acestea și de redresare în urma lor.
Alineatul 3
Acțiunile de punere în aplicare a mecanismului pentru situații de urgență în materie de securitate cibernetică sunt sprijinite prin finanțare din programul DEP și sunt puse în aplicare în conformitate cu Regulamentul (UE) 2021/694, în special cu obiectivul specific nr. 3 din regulamentul menționat.
Alineatul 4
Acțiunile din cadrul mecanismului pentru situații de urgență în materie de securitate cibernetică sunt puse în aplicare cu precădere prin intermediul ECCC în conformitate cu Regulamentul (UE) 2021/887. Cu toate acestea, acțiunile de punere în aplicare a rezervei UE pentru securitate cibernetică, astfel cum sunt menționate la articolul 11 litera (b) din prezentul regulament, sunt implementate de către Comisie și ENISA.

Articolul 11

Tipuri de acțiuni

Paragraf
Mecanismul pentru situații de urgență în materie de securitate cibernetică sprijină următoarele tipuri de acțiuni:
Litera a
acțiuni de pregătire, și anume:
Litera i
testarea coordonată a pregătirii entităților care își desfășoară activitatea în sectoare cu o importanță critică ridicată în întreaga Uniune, astfel cum se specifică la articolul 12;
Litera ii
alte acțiuni de pregătire pentru entitățile care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau pentru entitățile care își desfășoară activitatea în alte sectoare de importanță critică, astfel cum se specifică la articolul 13;
Litera b
acțiuni care sprijină răspunsul la incidentele de securitate cibernetică semnificative, incidentele de securitate cibernetică de mare amploare și incidentele de securitate cibernetică echivalente cu cele de mare amploare și inițiază redresarea în urma acestora, care urmează să fie furnizate de furnizorii de încredere de servicii de securitate gestionate care participă la rezerva UE pentru securitate cibernetică instituită în temeiul articolului 14;
Litera c
acțiuni de sprijinire a asistenței reciproce, astfel cum sunt menționate la articolul 18.

Articolul 12

Testarea coordonată a pregătirii entităților

Alineatul 1
Mecanismul pentru situații de urgență în materie de securitate cibernetică sprijină testarea voluntară coordonată a pregătirii entităților care își desfășoară activitatea în sectoare cu o importanță critică ridicată.
Alineatul 2
Testarea coordonată a pregătirii poate consta în activități de pregătire, cum ar fi testele de rezistență la intruziuni, și evaluarea amenințărilor.
Alineatul 3
Sprijinul pentru acțiunile de pregătire în temeiul prezentului articol se acordă statelor membre în principal sub formă de granturi și în condițiile prevăzute în programele de lucru relevante, astfel cum sunt menționate la articolul 24 din Regulamentul (UE) 2021/694.
Alineatul 4
În scopul de a sprijini testarea coordonată a pregătirii entităților menționate la articolul 11 litera (a) punctul (i) din prezentul regulament în întreaga Uniune, Comisia identifică, după consultarea Grupului de cooperare NIS, a EU-CyCLONe și a ENISA, sectoarele sau subsectoarele vizate din sectoarele cu o importanță critică ridicată enumerate în anexa I la Directiva (UE) 2022/2555 pentru care se poate publica o cerere de propuneri pentru acordarea de granturi. Participarea statelor membre la respectivele cereri de propuneri este voluntară.
Alineatul 5
Atunci când identifică sectoarele sau subsectoarele menționate la alineatul (4), Comisia ține seama de evaluările coordonate ale riscurilor și de testele de reziliență de la nivelul Uniunii, precum și de rezultatele acestora.
Alineatul 6
Grupul de cooperare NIS, în colaborare cu Comisia, cu Înaltul Reprezentant pentru politica externă și de securitate comună (denumit în continuare Înaltul Reprezentant) și cu ENISA și, în limitele mandatului său, cu UE-CyCLONe, elaborează scenarii de risc și metodologii comune pentru testarea coordonată a pregătirii menționată la articolul 11 litera (a) punctul (i) și, după caz, pentru alte acțiuni de pregătire menționate la litera (a) punctul (ii) de la articolul menționat.
Alineatul 7
În cazul în care o entitate care își desfășoară activitatea într-un sector cu o importanță critică ridicată participă în mod voluntar la testarea coordonată a pregătirii, iar testarea respectivă conduce la recomandări privind măsuri specifice pe care entitatea participantă le-ar putea integra într-un plan de remediere, autoritatea statului membru responsabilă de testarea coordonată a pregătirii examinează, după caz, cursul dat măsurilor respective de către entitățile participante cu scopul de a consolida pregătirea.

Articolul 13

Alte acțiuni de pregătire

Alineatul 1
Mecanismul pentru situații de urgență în materie de securitate cibernetică sprijină acțiunile de pregătire care nu intră sub incidența articolului 12. Aceste acțiuni includ acțiuni de pregătire pentru entitățile din sectoarele care nu au fost identificate în vederea testării coordonate a pregătirii în temeiul articolului 12. Aceste acțiuni pot sprijini monitorizarea vulnerabilității, monitorizarea riscurilor, exercițiile și formarea.
Alineatul 2
Sprijinul pentru acțiunile de pregătire în temeiul prezentului articol se acordă statelor membre la cerere și în principal sub formă de granturi și în condițiile prevăzute în programele de lucru relevante, astfel cum sunt menționate la articolul 24 din Regulamentul (UE) 2021/694.

Articolul 14

Instituirea rezervei UE pentru securitate cibernetică

Alineatul 1
Se instituie o rezervă UE pentru securitate cibernetică pentru a sprijini, la cerere, utilizatorii menționați la alineatul (3) să răspundă sau să ofere sprijin pentru răspunsul la incidentele de securitate cibernetică semnificative, incidentele de securitate cibernetică de mare amploare sau incidentele de securitate cibernetică echivalente cu cele de mare amploare și pentru a iniția redresarea în urma unor astfel de incidente.
Alineatul 2
Rezerva UE pentru securitate cibernetică constă în servicii de răspuns furnizate de furnizori de încredere de servicii de securitate gestionate selectați în conformitate cu criteriile prevăzute la articolul 17 alineatul (2). Rezerva UE pentru securitate cibernetică poate include servicii angajate în prealabil. Serviciile angajate în prealabil ale unui furnizor de încredere de servicii de securitate gestionate pot fi transformate în servicii de pregătire legate de prevenirea incidentelor și de răspunsul la incidente, în cazul în care respectivele servicii angajate în prealabil nu sunt utilizate pentru răspunsul la incidente în perioada în care sunt angajate în prealabil. Rezerva UE pentru securitate cibernetică poate fi desfășurată, la cerere, în toate statele membre, în instituțiile, organele, oficiile și agențiile Uniunii, precum și în țările terțe asociate la DEP, astfel cum sunt menționate la articolul 19 alineatul (1).
Alineatul 3
Utilizatorii serviciilor furnizate de rezerva UE pentru securitate cibernetică sunt următorii:
Litera a
autoritățile de gestionare a crizelor cibernetice și echipele CSIRT din statele membre, astfel cum sunt menționate la articolul 9 alineatele (1) și (2) și, respectiv, la articolul 10 din Directiva (UE) 2022/2555;
Litera b
CERT-UE, în conformitate cu articolul 13 din Regulamentul (UE, Euratom) 2023/2841;
Litera c
autoritățile competente, cum ar fi echipele de răspuns la incidente de securitate cibernetică și autoritățile de gestionare a crizelor cibernetice din țările terțe asociate la DEP, în conformitate cu articolul 19 alineatul (8).
Alineatul 4
Comisia are responsabilitatea generală pentru punerea în aplicare a rezervei UE pentru securitate cibernetică. Comisia stabilește prioritățile și evoluția rezervei UE pentru securitate cibernetică în coordonare cu Grupul de cooperare NIS și, în conformitate cu cerințele utilizatorilor menționați la alineatul (3), supraveghează punerea sa în aplicare și asigură complementaritatea, coerența, sinergiile și legăturile cu alte acțiuni de sprijin în temeiul prezentului regulament, precum și cu alte acțiuni și programe ale Uniunii. Prioritățile respective sunt analizate și, dacă este cazul, sunt revizuite o dată la doi ani. Comisia informează Parlamentul European și Consiliul cu privire la prioritățile respective și la orice revizuire a acestora.
Alineatul 5
Fără a aduce atingere responsabilității generale a Comisiei pentru punerea în aplicare a rezervei UE pentru securitate cibernetică menționată la alineatul (4) de la prezentul articol și sub rezerva acordului de contribuție definit la articolul 2 punctul 19 din Regulamentul (UE, Euratom) 2024/2509, Comisia încredințează ENISA, integral sau parțial, operarea și administrarea rezervei UE pentru securitate cibernetică. Aspectele care nu sunt încredințate ENISA fac în continuare obiectul gestiunii directe de către Comisie.
Alineatul 6
ENISA pregătește, cel puțin o dată la doi ani, o cartografiere a serviciilor de care au nevoie utilizatorii menționați la alineatul (3) literele (a) și (b) din prezentul articol. Cartografierea include și disponibilitatea unor astfel de servicii, inclusiv din partea entităților juridice stabilite sau considerate a fi stabilite în statele membre și controlate de statele membre sau de resortisanți ai statelor membre. Atunci când cartografiază această disponibilitate, ENISA evaluează competențele și capacitatea forței de muncă din Uniune în domeniul securității cibernetice care sunt pertinente pentru a realiza obiectivele rezervei UE pentru securitate cibernetică. Pentru a pregăti cartografierea, ENISA consultă Grupul de cooperare NIS, EU-CyCLONe, Comisia și, după caz, Consiliul interinstituțional pentru securitate cibernetică instituit în temeiul articolului 10 din Regulamentul (UE, Euratom) 2023/2841 (IICB). Atunci când cartografiază disponibilitatea serviciilor, ENISA consultă, de asemenea, părțile interesate relevante din sectorul securității cibernetice, inclusiv furnizorii de servicii de securitate gestionate. ENISA elaborează o cartografiere similară, după ce informează Consiliul și după ce consultă EU-CyCLONe, Comisia și, după caz, Înaltul Reprezentant, pentru a identifica nevoile utilizatorilor menționați la alineatul (3) litera (c) din prezentul articol.
Alineatul 7
Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 23 pentru a completa prezentul regulament prin specificarea tipurilor și a numărului de servicii de răspuns necesare pentru rezerva UE pentru securitate cibernetică. Atunci când pregătește respectivele acte delegate, Comisia ține seama de cartografierea menționată la alineatul (6) de la prezentul articol și poate face schimb de opinii și coopera cu Grupul de cooperare NIS și cu ENISA.

Articolul 15

Cereri de sprijin din rezerva UE pentru securitate cibernetică

Alineatul 1
Utilizatorii menționați la articolul 14 alineatul (3) pot solicita servicii din rezerva UE pentru securitate cibernetică pentru a sprijini răspunsul la incidentele de securitate cibernetică semnificative, incidentele de securitate cibernetică de mare amploare sau incidentele de securitate cibernetică echivalente cu cele de mare amploare și a iniția redresarea în urma acestora.
Alineatul 2
Pentru a primi sprijin din rezerva UE pentru securitate cibernetică, utilizatorii menționați la articolul 14 alineatul (3) iau toate măsurile corespunzătoare cu scopul de a atenua efectele incidentului pentru care se solicită sprijin, inclusiv, dacă este cazul, furnizarea de asistență tehnică directă și de alte resurse pentru a sprijini răspunsul la incident, precum și eforturile de redresare.
Alineatul 3
Cererile de sprijin se transmit autorității contractante după cum urmează:
Litera a
în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (a) din prezentul regulament, prin intermediul punctului unic de contact desemnat sau instituit temeiul articolului 8 alineatul (3) din Directiva (UE) 2022/2555;
Litera b
în cazul utilizatorului menționat la articolul 14 alineatul (3) litera (b), de către utilizatorul respectiv;
Litera c
în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (c), prin intermediul punctului unic de contact menționat la articolul 19 alineatul (9).
Alineatul 4
În cazul cererilor utilizatorilor menționați la articolul 14 alineatul (3) litera (a), statele membre informează rețeaua CSIRT și, după caz, EU-CyCLONe cu privire la cererile utilizatorilor lor de răspuns la incidente și de sprijin inițial pentru redresare în temeiul prezentului articol.
Alineatul 5
Cererile de răspuns la incidente și de sprijin inițial pentru redresare includ:
Litera a
informații adecvate privind entitatea afectată și impactul potențial al incidentului:
Litera i
în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (a), asupra statelor membre și utilizatorilor afectați, inclusiv riscul de propagare către un alt stat membru;
Litera ii
în cazul utilizatorului menționat la articolul 14 alineatul (3) litera (b), asupra instituțiilor, organelor, oficiilor sau agențiilor Uniunii afectate;
Litera iii
în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (c), asupra țărilor asociate la DEP afectate;
Litera b
informații privind serviciul solicitat, precum și privind utilizarea prevăzută a sprijinului solicitat, inclusiv o indicație a nevoilor estimate;
Litera c
informații adecvate cu privire la măsurile luate pentru a atenua incidentul pentru care se solicită sprijin, astfel cum se menționează la alineatul (2);
Litera d
după caz, informații disponibile cu privire la alte forme de sprijin aflate la dispoziția entității afectate.
Litera i
în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (a), asupra statelor membre și utilizatorilor afectați, inclusiv riscul de propagare către un alt stat membru;
Litera ii
în cazul utilizatorului menționat la articolul 14 alineatul (3) litera (b), asupra instituțiilor, organelor, oficiilor sau agențiilor Uniunii afectate;
Litera iii
în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (c), asupra țărilor asociate la DEP afectate;
Alineatul 6
ENISA, în cooperare cu Comisia și cu EU-CyCLONe, elaborează un model pentru a facilita transmiterea cererilor de sprijin din rezerva UE pentru securitate cibernetică.
Alineatul 7
Comisia poate, prin intermediul unor acte de punere în aplicare, să precizeze modalitățile procedurale detaliate privind modul de a solicita serviciile de sprijin din rezerva UE pentru securitate cibernetică și modul de a răspunde la astfel de cereri în temeiul prezentului articol, al articolului 16 alineatul (1) și al articolului 19 alineatul (10), inclusiv modalitățile de depunere a unor astfel de cereri și de transmitere a răspunsurilor și modele pentru rapoartele menționate la articolul 16 alineatul (9). Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 24 alineatul (2).

Articolul 16

Punerea în aplicare a sprijinului din rezerva UE pentru securitate cibernetică

Alineatul 1
În cazul cererilor din partea utilizatorilor menționați la articolul 14 alineatul (3) literele (a) și (b), cererile de sprijin din rezerva UE pentru securitate cibernetică sunt evaluate de autoritatea contractantă. Se transmite un răspuns utilizatorilor menționați la articolul 14 alineatul (3) literele (a) și (b) fără întârziere și, în orice caz, nu mai târziu de 48 de ore de la depunerea cererii, pentru a se asigura eficacitatea sprijinului. Autoritatea contractantă informează Consiliul și Comisia cu privire la rezultatele procedurii.
Alineatul 2
În ceea ce privește informațiile partajate în cursul solicitării și furnizării serviciilor din rezerva UE pentru securitate cibernetică, toate părțile implicate în aplicarea prezentului regulament:
Litera a
limitează utilizarea și partajarea informațiilor respective la ceea ce este necesar pentru îndeplinirea obligațiilor sau funcțiilor care le revin în temeiul prezentului regulament;
Litera b
utilizează și partajează informațiile confidențiale sau clasificate în temeiul dreptului Uniunii și al dreptului intern numai în conformitate cu dreptul respectiv; și
Litera c
asigură un schimb de informații eficace, eficient și securizat, după caz, utilizând și respectând protocoalele relevante de partajare de informații, inclusiv protocolul de tip semafor.
Alineatul 3
La evaluarea cererilor individuale în temeiul articolului 16 alineatul (1) și al articolului 19 alineatul (10), autoritatea contractantă sau Comisia, după caz, evaluează mai întâi dacă sunt îndeplinite criteriile menționate la articolul 15 alineatele (1) și (2). În acest caz, autoritatea contractantă sau Comisia evaluează durata și natura corespunzătoare ale sprijinului, având în vedere obiectivul menționat la articolul 1 alineatul (3) litera (b) și următoarele criterii, după caz:
Litera a
amploarea și gravitatea incidentului;
Litera b
tipul de entitate afectată, acordându-se o prioritate mai mare incidentelor care afectează entitățile esențiale, astfel cum sunt menționate la articolul 3 alineatul (1) din Directiva (UE) 2022/2555;
Litera c
impactul potențial al incidentului asupra statelor membre afectate, asupra instituțiilor, organelor, oficiilor sau agențiilor Uniunii sau asupra țărilor terțe asociate la DEP;
Litera d
caracterul transfrontalier potențial al incidentului și riscul de propagare către alte state membre, către instituțiile, organele, oficiile sau agențiile Uniunii sau către țările terțe asociate la DEP;
Litera e
măsurile luate de utilizator pentru a sprijini răspunsul și eforturile inițiale de redresare, astfel cum se menționează la articolul 15 alineatul (2).
Alineatul 4
Pentru a stabili ordinea de prioritate a cererilor, în cazul cererilor concurente din partea utilizatorilor menționați la articolul 14 alineatul (3), se iau în considerare criteriile menționate la alineatul (3) de la prezentul articol, după caz, fără a aduce atingere principiului cooperării loiale dintre statele membre și instituțiile, organele, oficiile și agențiile Uniunii. În cazul în care două sau mai multe cereri sunt evaluate ca fiind egale în temeiul criteriilor respective, se acordă o prioritate mai mare cererilor din partea utilizatorilor din statele membre. În cazul în care funcționarea și administrarea rezervei UE pentru securitate cibernetică au fost încredințate, integral sau parțial, ENISA în temeiul articolului 14 alineatul (5), ENISA și Comisia cooperează îndeaproape pentru a stabili ordinea de prioritate a cererilor în conformitate cu prezentul alineat.
Alineatul 5
Serviciile din rezerva UE pentru securitate cibernetică sunt furnizate în conformitate cu acordurile specifice dintre furnizorul de încredere de servicii de securitate gestionate și utilizatorul căruia i se acordă sprijin din cadrul rezervei UE pentru securitate cibernetică. Serviciile respective pot fi furnizate în conformitate cu acordurile specifice dintre furnizorul de încredere de servicii de securitate gestionate, utilizator și entitatea afectată. Toate acordurile menționate la prezentul alineat includ, printre altele, condiții de răspundere.
Alineatul 6
Acordurile menționate la alineatul (5) se bazează pe modele elaborate de ENISA, după consultarea statelor membre și, după caz, a altor utilizatori ai rezervei UE pentru securitate cibernetică.
Alineatul 7
Comisia, ENISA și utilizatorii rezervei UE pentru securitate cibernetică nu își asumă răspunderea contractuală pentru daunele cauzate terților de serviciile furnizate în cadrul punerii în aplicare a rezervei UE pentru securitate cibernetică.
Alineatul 8
Utilizatorii pot utiliza serviciile rezervei UE pentru securitate cibernetică furnizate ca răspuns la o cerere formulată în temeiul articolului 15 alineatul (1) numai pentru a sprijini răspunsul la incidentele de securitate cibernetică semnificative, la incidentele de securitate cibernetică de mare amploare sau la incidentele de securitate cibernetică echivalente cu cele de mare amploare și pentru a iniția redresarea în urma acestora. Aceștia pot utiliza serviciile respective numai în ceea ce privește:
Litera a
entitățile care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau entitățile care își desfășoară activitatea în alte sectoare de importanță critică, în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (a), și entitățile echivalente în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (c); și
Litera b
instituțiile, organele, oficiile și agențiile Uniunii, în cazul utilizatorului menționat la articolul 14 alineatul (3) litera (b).
Alineatul 9
În termen de două luni de la încheierea sprijinului, utilizatorii care au beneficiat de sprijin prezintă un raport de sinteză privind serviciul furnizat, rezultatele obținute și învățămintele desprinse:
Litera a
Comisiei, ENISA, rețelei CSIRT și EU-CyCLONe, în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (a);
Litera b
Comisiei, ENISA și IICB, în cazul utilizatorului menționat la articolul 14 alineatul (3) litera (b);
Litera c
Comisiei, în cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (c).
Alineatul 10
În cazul în care funcționarea și administrarea rezervei UE pentru securitate cibernetică au fost încredințate, integral sau parțial, ENISA în temeiul articolului 14 alineatul (5) din prezentul regulament, ENISA informează și consultă periodic Comisia în acest sens. În acest context, ENISA transmite imediat Comisiei cererile pe care le primește de la utilizatorii menționați la articolul 14 alineatul (3) litera (c) din prezentul regulament și, atunci când acest lucru este necesar cu scopul de a stabili ordinea de prioritate în temeiul prezentului articol, cererile pe care le-a primit din partea utilizatorilor menționați la articolul 14 alineatul (3) litera (a) sau (b) din prezentul regulament. Obligațiile prevăzute la prezentul alineat nu aduc atingere articolului 14 din Regulamentul (UE) 2019/881.
Alineatul 11
În cazul utilizatorilor menționați la articolul 14 alineatul (3) literele (a) și (b), autoritatea contractantă raportează periodic și cel puțin de două ori pe an Grupului de cooperare NIS cu privire la utilizarea și rezultatele sprijinului.
Alineatul 12
În cazul utilizatorilor menționați la articolul 14 alineatul (3) litera (c), Comisia raportează Consiliului și informează Înaltul Reprezentant periodic și cel puțin de două ori pe an cu privire la utilizarea și rezultatele sprijinului.

Articolul 17

Furnizori de încredere de servicii de securitate gestionate

Alineatul 1
În cadrul procedurilor de achiziții publice în scopul instituirii rezervei UE pentru securitate cibernetică, autoritatea contractantă acționează în conformitate cu principiile prevăzute în Regulamentul (UE, Euratom) 2024/2509 și cu următoarele principii:
Litera a
se asigură că serviciile cuprinse în rezerva UE pentru securitate cibernetică, când sunt considerate ca un tot unitar, sunt de așa natură încât rezerva UE pentru securitate cibernetică să includă servicii care pot fi implementate în toate statele membre, ținând seama în special de cerințele naționale pentru furnizarea unor astfel de servicii, inclusiv în ceea ce privește limba, certificarea sau acreditarea;
Litera b
asigură protecția intereselor esențiale de securitate ale Uniunii și ale statelor sale membre;
Litera c
se asigură că rezerva UE pentru securitate cibernetică aduce valoare adăugată pentru Uniune, contribuind la obiectivele prevăzute la articolul 3 din Regulamentul (UE) 2021/694, inclusiv prin promovarea dezvoltării competențelor în materie de securitate cibernetică în Uniune.
Alineatul 2
Atunci când achiziționează servicii pentru rezerva UE pentru securitate cibernetică, autoritatea contractantă include în documentele achiziției următoarele criterii și cerințe:
Litera a
furnizorul demonstrează că personalul său are cel mai înalt grad de integritate profesională, independență, responsabilitate și competență tehnică necesară pentru a desfășura activitățile în domeniul său specific și asigură permanența și continuitatea cunoștințelor de specialitate, precum și resursele tehnice necesare;
Litera b
furnizorul, precum și orice filiale și subcontractanți relevanți respectă normele aplicabile privind protecția informațiilor clasificate și instituie măsuri adecvate, inclusiv, după caz, acorduri între ei, pentru protecția informațiilor confidențiale referitoare la serviciu, în special a dovezilor, a constatărilor și a rapoartelor;
Litera c
furnizorul pune la dispoziție dovezi suficiente că structura sa de conducere este transparentă și nu este susceptibilă de a compromite imparțialitatea și calitatea serviciilor sale sau de a cauza conflicte de interese;
Litera d
furnizorul deține o autorizare de securitate adecvată, cel puțin pentru personalul destinat implementării serviciilor, dacă o astfel de cerință este impusă de un stat membru;
Litera e
furnizorul dispune de nivelul relevant de securitate pentru sistemele sale informatice;
Litera f
furnizorul este dotat cu echipamentele hardware și software necesare pentru a sprijini serviciul solicitat, care nu au vulnerabilități exploatabile cunoscute, are instalate ultimele actualizări de securitate și în orice caz respectă toate dispozițiile aplicabile din Regulamentul (UE) 2024/2847 al Parlamentului European și al Consiliului;
Litera g
furnizorul este în măsură să demonstreze că are experiență în furnizarea de servicii similare autorităților naționale relevante, entităților care își desfășoară activitatea în sectoare cu o importanță critică ridicată sau entităților care își desfășoară activitatea în alte sectoare de importanță critică;
Litera h
furnizorul este în măsură să furnizeze serviciul într-un termen scurt în statele membre în care poate furniza serviciul;
Litera i
furnizorul este în măsură să furnizeze serviciul în una sau mai multe limbi oficiale ale instituțiilor Uniunii sau ale unui stat membru, după cum solicită, eventual, statele membre sau utilizatorii menționați la articolul 14 alineatul (3) literele (b) și (c), în cazul în care furnizorul poate furniza serviciul;
Litera j
odată ce se instituie un sistem european de certificare a securității cibernetice pentru serviciile de securitate gestionate în conformitate cu Regulamentul (UE) 2019/881, furnizorul este certificat în conformitate cu sistemul respectiv, în termen de doi ani de la data la care se aplică sistemul;
Litera k
furnizorul include în ofertă condițiile de conversie pentru orice serviciu neutilizat de răspuns la incidente care ar putea fi transformat în servicii de pregătire strâns legate de răspunsul la incidente, de exemplu exerciții sau cursuri de formare.
Alineatul 3
În scopul achiziționării de servicii pentru rezerva UE pentru securitate cibernetică, autoritatea contractantă poate, după caz, să precizeze criterii și cerințe suplimentare față de cele menționate la alineatul (2), în strânsă cooperare cu statele membre.

Articolul 18

Acțiuni de sprijinire a asistenței reciproce

Alineatul 1
Mecanismul pentru situații de urgență în materie de securitate cibernetică oferă sprijin pentru asistența acordată de un stat membru altui stat membru afectat de un incident de securitate cibernetică semnificativ sau de un incident de securitate cibernetică de mare amploare, inclusiv în cazurile menționate la articolul 11 alineatul (3) litera (f) din Directiva (UE) 2022/2555.
Alineatul 2
Sprijinul pentru asistența tehnică reciprocă menționat la alineatul (1) de la prezentul articol se acordă sub formă de granturi și în condițiile prevăzute în programele de lucru relevante, astfel cum sunt menționate la articolul 24 din Regulamentul (UE) 2021/694.

Articolul 19

Sprijinul acordat țărilor terțe asociate la DEP

Alineatul 1
O țară terță asociată la DEP poate solicita sprijin din rezerva UE pentru securitate cibernetică în cazul în care acordul prin care este asociată la DEP prevede participarea la rezerva UE pentru securitate cibernetică. Acordul respectiv conține dispoziții care impun țării terțe asociate la DEP în cauză să respecte obligațiile prevăzute la alineatele (2) și (9) de la prezentul articol. În scopul participării unei țări terțe la rezerva UE pentru securitate cibernetică, asocierea parțială a unei țări terțe la DEP poate include o asociere limitată la obiectivul operațional menționat la articolul 6 alineatul (1) litera (g) din Regulamentul (UE) 2021/694.
Alineatul 2
În termen de trei luni de la încheierea acordului menționat la alineatul (1) și în orice caz înainte de a primi orice sprijin din rezerva UE pentru securitate cibernetică, țara terță asociată la DEP furnizează Comisiei informații cu privire la reziliența sa cibernetică și la capacitățile sale de gestionare a riscurilor, incluzând cel puțin informații cu privire la măsurile naționale luate în vederea pregătirii legate de incidente de securitate cibernetică semnificative sau incidente de securitate cibernetică echivalente cu cele de mare amploare, precum și informații privind entitățile naționale responsabile, inclusiv echipele de răspuns la incidente de securitate cibernetică sau entitățile echivalente, capacitățile acestora și resursele care le sunt alocate. Țara terță asociată la DEP transmite periodic și cel puțin o dată pe an actualizări ale informațiilor respective. Comisia transmite informațiile respective Înaltului Reprezentant și ENISA în scopul de a facilita aplicarea alineatului (11).
Alineatul 3
Comisia evaluează periodic, cel puțin o dată pe an, următoarele criterii pentru fiecare țară terță asociată la DEP menționată la alineatul (1):
Litera a
dacă țara respectivă respectă clauzele acordului menționat la alineatul (1), în măsura în care clauzele respective se referă la participarea la rezerva UE pentru securitate cibernetică;
Litera b
dacă țara respectivă a luat măsuri adecvate pentru pregătirea legată de incidentele de securitate cibernetică semnificative sau incidentele de securitate cibernetică echivalente cu cele de mare amploare, pe baza informațiilor menționate la alineatul (2); și
Litera c
dacă sprijinul acordat este în concordanță cu politica Uniunii față de țara respectivă și cu relațiile generale cu ea și consecvent cu alte politici ale Uniunii în domeniul securității.
Alineatul 4
Consiliul poate adopta actele de punere în aplicare menționate la alineatul (3). Respectivele acte de punere în aplicare se aplică timp de maximum un an. Acestea pot fi reînnoite. Acestea pot conține o limită de minimum 75 de zile referitoare la numărul de zile în care se poate acorda sprijin ca răspuns la o singură cerere.
Alineatul 5
Consiliul poate modifica sau abroga în orice moment un act de punere în aplicare adoptat în temeiul alineatului (4), pe baza unei propuneri a Comisiei.
Alineatul 6
În exercitarea competențelor sale de executare în temeiul prezentului articol, Consiliul aplică criteriile menționate la alineatul (3) primul paragraf și explică cum a evaluat criteriile respective. În special, dacă acționează din proprie inițiativă în temeiul alineatului (5) al doilea paragraf, Consiliul explică modificarea semnificativă menționată la paragraful respectiv.
Alineatul 7
Sprijinul din rezerva UE pentru securitate cibernetică acordat unei țări asociate la DEP respectă toate condițiile specifice prevăzute în acordul menționat la alineatul (1).
Alineatul 8
Printre utilizatorii din țările terțe asociate la DEP eligibile pentru a beneficia de servicii din rezerva UE pentru securitate cibernetică se numără autoritățile competente, cum ar fi echipele de răspuns la incidentele de securitate cibernetică sau entitățile echivalente și autoritățile de gestionare a crizelor cibernetice.
Alineatul 9
Fiecare țară terță asociată la DEP eligibilă pentru sprijin din rezerva UE pentru securitate cibernetică desemnează o autoritate care să acționeze ca punct unic de contact în sensul prezentului regulament.
Alineatul 10
Cererile de sprijin din partea rezervei UE pentru securitate cibernetică se evaluează de către Comisie. Autoritatea contractantă poate acorda sprijin unei țări terțe numai dacă și atât timp cât este în vigoare un act de punere în aplicare al Consiliului care autorizează un astfel de sprijin pentru țara respectivă, adoptat în temeiul alineatului (4) din prezentul articol. Utilizatorii menționați la articolul 14 alineatul (3) litera (c) primesc un răspuns fără întârzieri nejustificate.
Alineatul 11
La primirea unei cereri de sprijin în temeiul prezentului articol, Comisia informează imediat Consiliul. Comisia comunică Consiliului rezultatul evaluării cererii. Comisia cooperează și cu Înaltul Reprezentant cu privire la cererile primite și la mobilizarea sprijinului acordat țărilor terțe asociate la DEP din rezerva UE pentru securitate cibernetică. În plus, Comisia ține seama de orice opinie exprimată de ENISA în legătură cu cererile respective.

Articolul 20

Coordonarea cu mecanismele Uniunii de gestionare a crizelor

Alineatul 1
În cazurile în care un incident de securitate cibernetică semnificativ, un incident de securitate cibernetică de mare amploare sau un incident de securitate cibernetică echivalent cu cele de mare amploare se datorează unor dezastre sau produce dezastre în sensul definiției de la articolul 4 punctul 1 din Decizia nr. 1313/2013/UE, sprijinul acordat în temeiul prezentului regulament pentru a răspunde la astfel de incidente completează acțiunile adoptate în temeiul deciziei menționate și nu contravine acestora.
Alineatul 2
În cazul unui incident de securitate cibernetică de mare amploare sau a unui incident de securitate cibernetică echivalent cu cele de mare amploare în care este activat mecanismul integrat al Uniunii pentru un răspuns politic la crize (mecanismul IPCR) în temeiul Deciziei de punere în aplicare (UE) 2018/1993, sprijinul acordat în temeiul prezentului regulament pentru răspunsul la un astfel de incident este gestionat în conformitate cu protocoalele și procedurile relevante din cadrul mecanismului IPCR.
CAPITOLUL IV
CAPITOLUL IV

Articolul 21

Mecanismul european de analiză a incidentelor de securitate cibernetică

Alineatul 1
La cererea Comisiei sau a EU-CyCLONe, ENISA, susținută de rețeaua CSIRT și cu aprobarea statelor membre în cauză, analizează și evaluează amenințările cibernetice, vulnerabilitățile exploatabile cunoscute și acțiunile de atenuare în ceea ce privește un anumit incident de securitate cibernetică semnificativ sau un anumit incident de securitate cibernetică de mare amploare. După finalizarea unei analize și a unei evaluări a unui incident, ENISA, cu scopul de a trage învățăminte astfel încât să evite sau să atenueze pe viitor incidente, transmite EU-CyCLONe, rețelei CSIRT, statelor membre în cauză și Comisiei un raport de analiză a incidentelor, pentru a le sprijini în îndeplinirea sarcinilor care le revin, în special a sarcinilor prevăzute la articolele 15 și 16 din Directiva (UE) 2022/2555. În cazul în care un incident are un impact asupra unei țări terțe asociate la DEP, ENISA transmite raportul Consiliului. În aceste cazuri, Comisia transmite raportul Înaltului Reprezentant.
Alineatul 2
Pentru a elabora raportul de analiză a incidentelor menționat la alineatul (1) de la prezentul articol, ENISA cooperează cu toate părțile interesate relevante, inclusiv reprezentanți ai statelor membre, Comisia sau alte instituții, organe, oficii și agenții relevante ale Uniunii, reprezentanți ai sectorului, printre care furnizori de servicii de securitate gestionate și utilizatori de servicii de securitate cibernetică și colectează feedback de la aceștia. După caz, ENISA, în cooperare cu echipele CSIRT și, după caz, cu autoritățile competente desemnate sau instituite în temeiul articolului 8 alineatul (1) din Directiva (UE) 2022/2555, cooperează și cu entitățile afectate de incidente de securitate cibernetică semnificative sau de incidente de securitate cibernetică de mare amploare. Reprezentanții consultați comunică orice potențial conflict de interese.
Alineatul 3
Raportul de analiză a incidentelor menționat la alineatul (1) de la prezentul articol cuprinde o evaluare și o analiză a respectivului incident de securitate cibernetică semnificativ sau a respectivului incident de securitate cibernetică de mare amploare, incluzând principalele cauze, vulnerabilități exploatabile cunoscute și învățăminte desprinse. ENISA se asigură că raportul respectă dreptul Uniunii sau dreptul intern privind protecția informațiilor sensibile sau clasificate. Dacă statele membre relevante sau alți utilizatori menționați la articolul 14 alineatul (3) care sunt afectați de incident solicită acest lucru, datele și informațiile din raport se anonimizează. Raportul nu poate conține detalii despre vulnerabilități exploatate activ și care nu sunt încă remediate.
Alineatul 4
După caz, raportul de analiză a incidentelor formulează recomandări pentru a îmbunătăți poziția cibernetică a Uniunii și poate cuprinde bune practici și lecții învățate de la părțile interesate relevante.
Alineatul 5
ENISA poate publica o versiune a raportului de analiză a incidentelor destinată publicului. Versiunea respectivă a raportului cuprinde doar informații publice fiabile sau alte informații fiabile cu consimțământul statelor membre în cauză și, în cazul unor informații referitoare la un utilizator menționat la articolul 14 alineatul (3) litera (b) sau (c), cu consimțământul utilizatorului respectiv.
CAPITOLUL V
CAPITOLUL V

Articolul 22

Modificarea Regulamentului (UE) 2021/694

Paragraf
Regulamentul (UE) 2021/694 se modifică după cum urmează:
Punctul 1
Articolul 6 se modifică după cum urmează:
Litera a
alineatul (1) se modifică după cum urmează:
Litera i
se introduce următoarea literă:
Litera aa
sprijinirea dezvoltării sistemului european de alertă în materie de securitate cibernetică instituit prin articolul 3 din Regulamentul (UE) 2025/38 al Parlamentului European și al Consiliului(denumit în continuare sistemul european de alertă în materie de securitate cibernetică), inclusiv dezvoltarea, implementarea și operarea de platforme cibernetice naționale și transfrontaliere care să contribuie la conștientizarea situației în Uniune și la consolidarea capacităților informaționale strategice ale Uniunii privind amenințările cibernetice;
Litera ii
se adaugă următoarea literă:
Litera g
instituirea și operarea mecanismului pentru situații de urgență în materie de securitate cibernetică instituit prin articolul 10 din Regulamentul (UE) 2025/38, inclusiv a rezervei UE pentru securitate cibernetică instituite prin articolul 14 din regulamentul respectiv (denumită în continuare rezerva UE pentru securitate cibernetică), pentru a sprijini statele membre în pregătirea legată de incidentele de securitate cibernetică semnificative și de incidentele de securitate cibernetică de amploare și pentru răspunsul la acestea, care este complementar resurselor și capacităților naționale și altor forme de sprijin disponibile la nivelul Uniunii, și sprijinirea altor utilizatori pentru a răspunde incidentelor de securitate cibernetică semnificative și incidentelor de securitate cibernetică echivalente cu cele de mare amploare;
Litera aa
sprijinirea dezvoltării sistemului european de alertă în materie de securitate cibernetică instituit prin articolul 3 din Regulamentul (UE) 2025/38 al Parlamentului European și al Consiliului(denumit în continuare sistemul european de alertă în materie de securitate cibernetică), inclusiv dezvoltarea, implementarea și operarea de platforme cibernetice naționale și transfrontaliere care să contribuie la conștientizarea situației în Uniune și la consolidarea capacităților informaționale strategice ale Uniunii privind amenințările cibernetice;
Litera g
instituirea și operarea mecanismului pentru situații de urgență în materie de securitate cibernetică instituit prin articolul 10 din Regulamentul (UE) 2025/38, inclusiv a rezervei UE pentru securitate cibernetică instituite prin articolul 14 din regulamentul respectiv (denumită în continuare rezerva UE pentru securitate cibernetică), pentru a sprijini statele membre în pregătirea legată de incidentele de securitate cibernetică semnificative și de incidentele de securitate cibernetică de amploare și pentru răspunsul la acestea, care este complementar resurselor și capacităților naționale și altor forme de sprijin disponibile la nivelul Uniunii, și sprijinirea altor utilizatori pentru a răspunde incidentelor de securitate cibernetică semnificative și incidentelor de securitate cibernetică echivalente cu cele de mare amploare;
Litera b
alineatul (2) se înlocuiește cu următorul text:
Litera i
se introduce următoarea literă:
Litera aa
sprijinirea dezvoltării sistemului european de alertă în materie de securitate cibernetică instituit prin articolul 3 din Regulamentul (UE) 2025/38 al Parlamentului European și al Consiliului(denumit în continuare sistemul european de alertă în materie de securitate cibernetică), inclusiv dezvoltarea, implementarea și operarea de platforme cibernetice naționale și transfrontaliere care să contribuie la conștientizarea situației în Uniune și la consolidarea capacităților informaționale strategice ale Uniunii privind amenințările cibernetice;
Litera ii
se adaugă următoarea literă:
Litera g
instituirea și operarea mecanismului pentru situații de urgență în materie de securitate cibernetică instituit prin articolul 10 din Regulamentul (UE) 2025/38, inclusiv a rezervei UE pentru securitate cibernetică instituite prin articolul 14 din regulamentul respectiv (denumită în continuare rezerva UE pentru securitate cibernetică), pentru a sprijini statele membre în pregătirea legată de incidentele de securitate cibernetică semnificative și de incidentele de securitate cibernetică de amploare și pentru răspunsul la acestea, care este complementar resurselor și capacităților naționale și altor forme de sprijin disponibile la nivelul Uniunii, și sprijinirea altor utilizatori pentru a răspunde incidentelor de securitate cibernetică semnificative și incidentelor de securitate cibernetică echivalente cu cele de mare amploare;
Litera aa
sprijinirea dezvoltării sistemului european de alertă în materie de securitate cibernetică instituit prin articolul 3 din Regulamentul (UE) 2025/38 al Parlamentului European și al Consiliului(denumit în continuare sistemul european de alertă în materie de securitate cibernetică), inclusiv dezvoltarea, implementarea și operarea de platforme cibernetice naționale și transfrontaliere care să contribuie la conștientizarea situației în Uniune și la consolidarea capacităților informaționale strategice ale Uniunii privind amenințările cibernetice;
Litera g
instituirea și operarea mecanismului pentru situații de urgență în materie de securitate cibernetică instituit prin articolul 10 din Regulamentul (UE) 2025/38, inclusiv a rezervei UE pentru securitate cibernetică instituite prin articolul 14 din regulamentul respectiv (denumită în continuare rezerva UE pentru securitate cibernetică), pentru a sprijini statele membre în pregătirea legată de incidentele de securitate cibernetică semnificative și de incidentele de securitate cibernetică de amploare și pentru răspunsul la acestea, care este complementar resurselor și capacităților naționale și altor forme de sprijin disponibile la nivelul Uniunii, și sprijinirea altor utilizatori pentru a răspunde incidentelor de securitate cibernetică semnificative și incidentelor de securitate cibernetică echivalente cu cele de mare amploare;
Punctul 2
Articolul 9 se modifică după cum urmează:
Litera a
la alineatul (2), literele (b), (c) și (d) se înlocuiesc cu următorul text:
Litera b
1760806000 EUR pentru obiectivul specific nr. 2 – Inteligența artificială;
Litera c
1372020000 EUR pentru obiectivul specific nr. 3 – Securitatea cibernetică și încrederea;
Litera d
482640000 EUR pentru obiectivul specific nr. 4 – Competențele digitale avansate;
Litera b
se adaugă următorul alineat:
Litera b
1760806000 EUR pentru obiectivul specific nr. 2 – Inteligența artificială;
Litera c
1372020000 EUR pentru obiectivul specific nr. 3 – Securitatea cibernetică și încrederea;
Litera d
482640000 EUR pentru obiectivul specific nr. 4 – Competențele digitale avansate;
Punctul 3
Articolul 12 se modifică după cum urmează:
Litera a
se introduc următoarele alineate:
Litera a
există un risc real, ținând seama de rezultatele cartografierii realizate în temeiul articolului 9 alineatul (4) din Regulamentul (UE) 2025/38, ca instrumentele, infrastructurile sau serviciile care sunt necesare și suficiente pentru ca acțiunea respectivă să contribuie în mod adecvat la obiectivul sistemului european de alertă în materie de securitate cibernetică să nu poată fi procurate de la entități juridice stabilite sau considerate a fi stabilite în statele membre și controlate de statele membre sau de resortisanți ai statelor membre;
Litera b
riscul de securitate pe care îl prezintă achizițiile de la astfel de entități juridice pentru sistemul european de alertă în materie de securitate cibernetică este proporțional cu beneficiile și nu subminează interesele esențiale de securitate ale Uniunii și ale statelor sale membre.
Litera a
există un risc real, ținând seama de rezultatele cartografierii realizate în temeiul articolului 14 alineatul (6) din Regulamentul (UE) 2025/38, ca tehnologia, cunoștințele de specialitate sau capacitatea care este necesară și suficientă pentru ca rezerva UE pentru securitate cibernetică să își îndeplinească funcțiile în mod adecvat să nu poată fi procurate de la entități juridice stabilite sau considerate a fi stabilite în statele membre și controlate de statele membre sau de resortisanți ai statelor membre;
Litera b
riscul de securitate pe care îl prezintă cooptarea unor astfel de entități juridice în rezerva UE pentru securitate cibernetică este proporțional cu beneficiile și nu subminează interesele esențiale de securitate ale Uniunii și ale statelor sale membre.
Litera b
alineatul (6) se înlocuiește cu următorul text:
Litera a
declanșarea sistemului european de alertă în materie de securitate cibernetică, în cazurile în care se aplică alineatul (5a); și
Litera b
mobilizarea rezervei UE pentru securitate cibernetică, în cazurile în care se aplică alineatul (5b).
Litera a
există un risc real, ținând seama de rezultatele cartografierii realizate în temeiul articolului 9 alineatul (4) din Regulamentul (UE) 2025/38, ca instrumentele, infrastructurile sau serviciile care sunt necesare și suficiente pentru ca acțiunea respectivă să contribuie în mod adecvat la obiectivul sistemului european de alertă în materie de securitate cibernetică să nu poată fi procurate de la entități juridice stabilite sau considerate a fi stabilite în statele membre și controlate de statele membre sau de resortisanți ai statelor membre;
Litera b
riscul de securitate pe care îl prezintă achizițiile de la astfel de entități juridice pentru sistemul european de alertă în materie de securitate cibernetică este proporțional cu beneficiile și nu subminează interesele esențiale de securitate ale Uniunii și ale statelor sale membre.
Litera a
există un risc real, ținând seama de rezultatele cartografierii realizate în temeiul articolului 14 alineatul (6) din Regulamentul (UE) 2025/38, ca tehnologia, cunoștințele de specialitate sau capacitatea care este necesară și suficientă pentru ca rezerva UE pentru securitate cibernetică să își îndeplinească funcțiile în mod adecvat să nu poată fi procurate de la entități juridice stabilite sau considerate a fi stabilite în statele membre și controlate de statele membre sau de resortisanți ai statelor membre;
Litera b
riscul de securitate pe care îl prezintă cooptarea unor astfel de entități juridice în rezerva UE pentru securitate cibernetică este proporțional cu beneficiile și nu subminează interesele esențiale de securitate ale Uniunii și ale statelor sale membre.
Litera a
declanșarea sistemului european de alertă în materie de securitate cibernetică, în cazurile în care se aplică alineatul (5a); și
Litera b
mobilizarea rezervei UE pentru securitate cibernetică, în cazurile în care se aplică alineatul (5b).
Punctul 4
La articolul 14, alineatul (2) se înlocuiește cu următorul text:
Punctul 5
Se introduce următorul articol:
Punctul 6
Articolul 19 se înlocuiește cu următorul text:
Punctul 7
Anexele I și II se modifică în conformitate cu anexa la prezentul regulament.

Articolul 23

Exercitarea delegării de competențe

Alineatul 1
Competența de a adopta acte delegate este conferită Comisiei în condițiile prevăzute la prezentul articol.
Alineatul 2
Competența de a adopta acte delegate menționată la articolul 14 alineatul (7) se conferă Comisiei pe o perioadă de cinci ani de la 5 februarie 2025. Comisia elaborează un raport privind delegarea de competențe cu cel puțin nouă luni înainte de încheierea perioadei de cinci ani. Delegarea de competențe se prelungește tacit cu perioade de timp identice, cu excepția cazului în care Parlamentul European sau Consiliul se opune prelungirii respective cu cel puțin trei luni înainte de încheierea fiecărei perioade.
Alineatul 3
Delegarea de competențe menționată la articolul 14 alineatul (7) poate fi revocată oricând de Parlamentul European sau de Consiliu. O decizie de revocare pune capăt delegării de competențe specificate în decizia respectivă. Decizia produce efecte din ziua care urmează datei publicării acesteia în Jurnalul Oficial al Uniunii Europene sau de la o dată ulterioară menționată în decizie. Decizia nu aduce atingere actelor delegate care sunt deja în vigoare.
Alineatul 4
Înainte de adoptarea unui act delegat, Comisia consultă experții desemnați de fiecare stat membru în conformitate cu principiile prevăzute în Acordul interinstituțional din 13 aprilie 2016 privind o mai bună legiferare.
Alineatul 5
De îndată ce adoptă un act delegat, Comisia îl notifică simultan Parlamentului European și Consiliului.
Alineatul 6
Un act delegat adoptat în temeiul articolului 14 alineatul (7) intră în vigoare numai în cazul în care nici Parlamentul European și nici Consiliul nu au formulat obiecții în termen de două luni de la notificarea acestuia către Parlamentul European și Consiliu, sau în cazul în care, înaintea expirării termenului respectiv, Parlamentul European și Consiliul au informat Comisia că nu vor ridica obiecții. Respectivul termen se prelungește cu două luni la inițiativa Parlamentului European sau a Consiliului.

Articolul 24

Procedura comitetului

Alineatul 1
Comisia este asistată de Comitetul de coordonare al programului Europa digitală menționat la articolul 31 alineatul (1) din Regulamentul (UE) 2021/694. Respectivul comitet reprezintă un comitet în înțelesul Regulamentului (UE) nr. 182/2011.
Alineatul 2
În cazul în care se face trimitere la prezentul alineat, se aplică articolul 5 din Regulamentul (UE) nr. 182/2011.

Articolul 25

Evaluarea și revizuirea

Alineatul 1
Până la 5 februarie 2027 și, ulterior, o dată la patru ani, Comisia evaluează funcționarea măsurilor prevăzute în prezentul regulament și prezintă un raport Parlamentului European și Consiliului.
Alineatul 2
Evaluarea menționată la alineatul (1) analizează în special următoarele:
Litera a
numărul de centre cibernetice naționale și de centre cibernetice transfrontaliere înființate, amploarea informațiilor partajate, inclusiv, dacă este posibil, impactul asupra activității rețelei CSIRT, și măsura în care au contribuit la o mai bună detectare și conștientizare a situației comune din Uniune cu privire la amenințările cibernetice și incidente și la dezvoltarea unor tehnologii de ultimă generație; cum au fost utilizate fondurile din cadrul DEP pentru instrumentele, infrastructurile sau serviciile de securitate cibernetică achiziționate în comun; și, dacă informațiile sunt disponibile, nivelul de cooperare dintre centrele cibernetice naționale și comunitățile sectoriale și intersectoriale ale entităților esențiale și importante, astfel cum sunt menționate la articolul 3 din Directiva (UE) 2022/2555;
Litera b
modul de utilizare și eficiența acțiunilor din cadrul mecanismului pentru situații de urgență în materie de securitate cibernetică care sprijină eforturile de pregătire, inclusiv formarea, răspunsul la incidentele de securitate cibernetică semnificative, incidentele de securitate cibernetică de mare amploare și incidentele de securitate cibernetică echivalente cu cele de mare amploare și redresarea inițială în urma acestora, inclusiv mobilizarea finanțării din cadrul DEP, precum și lecțiile învățate și recomandările care decurg din implementarea mecanismului pentru situații de urgență în materie de securitate cibernetică;
Litera c
modul de utilizare și eficiența rezervei UE pentru securitate cibernetică în raport cu tipurile de utilizatori, inclusiv utilizarea finanțării din cadrul DEP, frecvența utilizării serviciilor, inclusiv tipul lor, timpul mediu de răspuns la cereri și pentru mobilizarea rezervei UE pentru securitate cibernetică, ponderea serviciilor convertite în servicii de pregătire pentru prevenirea incidentelor și răspunsul la incidente, precum și lecțiile învățate și recomandările care decurg din implementarea rezervei UE pentru securitate cibernetică;
Litera d
contribuția prezentului regulament la consolidarea poziției concurențiale a industriei și a serviciilor din Uniune în întreaga economie digitală, inclusiv a microîntreprinderilor și a întreprinderilor mici și mijlocii, precum și a întreprinderilor nou-înființate și contribuția la îndeplinirea obiectivului general de a consolida competențele de securitate cibernetică și capacitățile forței de muncă.
Alineatul 3
Pe baza rapoartelor menționate la alineatul (1), Comisia prezintă Parlamentului și Consiliului, dacă este cazul, o propunere legislativă de modificare a prezentului regulament.

Articolul 26

Intrarea în vigoare

Paragraf
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Anexa 1
ANEXĂ
Paragraf
ANEXĂ
Paragraf
Regulamentul (UE) 2021/694 se modifică după cum urmează:
Paragraf
În anexa I, secțiunea Obiectivul specific nr. 3 – Securitatea cibernetică și încrederea se înlocuiește cu următorul text:
Paragraf
Obiectivul specific nr. 3 – Securitatea cibernetică și încredereaProgramul stimulează consolidarea, construirea și achiziționarea de capacități esențiale, menite să garanteze securitatea economiei digitale, a societății și democrației Uniunii prin consolidarea potențialului industrial și a competitivității Uniunii în domeniul securității cibernetice, precum și prin îmbunătățirea capacității sectoarelor public și privat în scopul protejării cetățenilor și a întreprinderilor împotriva amenințărilor cibernetice, inclusiv prin sprijinirea punerii în aplicare a Directivei (UE) 2016/1148.Acțiunile inițiale și, acolo unde este cazul, acțiunile subsecvente din cadrul acestui obiectiv includ:
Paragraf
Obiectivul specific nr. 3 – Securitatea cibernetică și încrederea
Paragraf
Programul stimulează consolidarea, construirea și achiziționarea de capacități esențiale, menite să garanteze securitatea economiei digitale, a societății și democrației Uniunii prin consolidarea potențialului industrial și a competitivității Uniunii în domeniul securității cibernetice, precum și prin îmbunătățirea capacității sectoarelor public și privat în scopul protejării cetățenilor și a întreprinderilor împotriva amenințărilor cibernetice, inclusiv prin sprijinirea punerii în aplicare a Directivei (UE) 2016/1148.
Paragraf
Acțiunile inițiale și, acolo unde este cazul, acțiunile subsecvente din cadrul acestui obiectiv includ:
Paragraf
Efectuarea de coinvestiții cu statele membre în echipamente, infrastructuri și know-how avansate în materie de securitate cibernetică, care sunt esențiale pentru protejarea infrastructurilor critice și a pieței unice digitale în ansamblu. Astfel de coinvestiții ar putea include investiții în instalații cuantice și resurse de date pentru securitatea cibernetică, conștientizarea situației în spațiul cibernetic, inclusiv la nivelul centrelor cibernetice naționale și al centrelor cibernetice transfrontaliere care formează sistemul european de alertă în materie de securitate cibernetică, precum și alte instrumente care urmează să fie puse la dispoziția sectorului public și privat din întreaga Europă.
Paragraf
Îmbunătățirea capacităților tehnologice existente și conectarea în rețea a centrelor de competență din statele membre și garantarea faptului că respectivele capacități răspund nevoilor sectorului public și ale industriei, inclusiv prin produse și servicii care consolidează securitatea cibernetică și încrederea în piața unică digitală.
Paragraf
Asigurarea implementării la scară largă în toate statele membre a unor soluții de securitate cibernetică și de încredere eficiente și de ultimă generație. O astfel de implementare include consolidarea siguranței și securității produselor, din faza de proiectare până la cea de comercializare.
Paragraf
Sprijinul pentru eliminarea lacunelor în materie de competențe în domeniul securității cibernetice, ținând cont de echilibrul de gen, de exemplu prin alinierea programelor privind competențele în domeniul securității cibernetice, adaptarea acestora la nevoile sectoriale specifice și facilitarea accesului la formare specializată.
Paragraf
Promovarea solidarității între statele membre în ceea ce privește pregătirea legată de incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică de mare amploare și răspunsul la acestea prin implementarea de servicii de securitate cibernetică la nivel transfrontalier, inclusiv sprijinirea asistenței reciproce între autoritățile publice și crearea unei rezerve de furnizori de încredere de servicii de securitate gestionate la nivelul Uniunii.
Paragraf
În anexa II, secțiunea Obiectivul specific nr. 3 – Securitatea cibernetică și încrederea se înlocuiește cu următorul text:
Paragraf
Obiectivul specific nr. 3 – Securitatea cibernetică și încrederea3.1.Numărul de infrastructuri de securitate cibernetică și/sau de instrumente achiziționate în comun, inclusiv în cadrul sistemului european de alertă în materie de securitate cibernetică3.2.Numărul de utilizatori și de comunități de utilizatori care obțin acces la instalațiile europene de securitate cibernetică3.3.Numărul de acțiuni de sprijinire a pregătirii în vederea incidentelor de securitate cibernetică și a răspunsului la acestea în cadrul mecanismului pentru situații de urgență în materie de securitate cibernetică.
Paragraf
Obiectivul specific nr. 3 – Securitatea cibernetică și încrederea
Paragraf
Numărul de infrastructuri de securitate cibernetică și/sau de instrumente achiziționate în comun, inclusiv în cadrul sistemului european de alertă în materie de securitate cibernetică
Paragraf
Numărul de utilizatori și de comunități de utilizatori care obțin acces la instalațiile europene de securitate cibernetică
Paragraf
Numărul de acțiuni de sprijinire a pregătirii în vederea incidentelor de securitate cibernetică și a răspunsului la acestea în cadrul mecanismului pentru situații de urgență în materie de securitate cibernetică.
Paragraf
Cu privire la acest act legislativ a fost formulată o declarație care se regăsește în JO C, C/2025/310, 15.1.2025, ELI: http://data.europa.eu/eli/C/2025/310/oj.
Punctul 1
În anexa I, secțiunea Obiectivul specific nr. 3 – Securitatea cibernetică și încrederea se înlocuiește cu următorul text:
Punctul 1
Efectuarea de coinvestiții cu statele membre în echipamente, infrastructuri și know-how avansate în materie de securitate cibernetică, care sunt esențiale pentru protejarea infrastructurilor critice și a pieței unice digitale în ansamblu. Astfel de coinvestiții ar putea include investiții în instalații cuantice și resurse de date pentru securitatea cibernetică, conștientizarea situației în spațiul cibernetic, inclusiv la nivelul centrelor cibernetice naționale și al centrelor cibernetice transfrontaliere care formează sistemul european de alertă în materie de securitate cibernetică, precum și alte instrumente care urmează să fie puse la dispoziția sectorului public și privat din întreaga Europă.
Punctul 2
Îmbunătățirea capacităților tehnologice existente și conectarea în rețea a centrelor de competență din statele membre și garantarea faptului că respectivele capacități răspund nevoilor sectorului public și ale industriei, inclusiv prin produse și servicii care consolidează securitatea cibernetică și încrederea în piața unică digitală.
Punctul 3
Asigurarea implementării la scară largă în toate statele membre a unor soluții de securitate cibernetică și de încredere eficiente și de ultimă generație. O astfel de implementare include consolidarea siguranței și securității produselor, din faza de proiectare până la cea de comercializare.
Punctul 4
Sprijinul pentru eliminarea lacunelor în materie de competențe în domeniul securității cibernetice, ținând cont de echilibrul de gen, de exemplu prin alinierea programelor privind competențele în domeniul securității cibernetice, adaptarea acestora la nevoile sectoriale specifice și facilitarea accesului la formare specializată.
Punctul 5
Promovarea solidarității între statele membre în ceea ce privește pregătirea legată de incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică de mare amploare și răspunsul la acestea prin implementarea de servicii de securitate cibernetică la nivel transfrontalier, inclusiv sprijinirea asistenței reciproce între autoritățile publice și crearea unei rezerve de furnizori de încredere de servicii de securitate gestionate la nivelul Uniunii.
Punctul 2
În anexa II, secțiunea Obiectivul specific nr. 3 – Securitatea cibernetică și încrederea se înlocuiește cu următorul text:
Punctul 1
Efectuarea de coinvestiții cu statele membre în echipamente, infrastructuri și know-how avansate în materie de securitate cibernetică, care sunt esențiale pentru protejarea infrastructurilor critice și a pieței unice digitale în ansamblu. Astfel de coinvestiții ar putea include investiții în instalații cuantice și resurse de date pentru securitatea cibernetică, conștientizarea situației în spațiul cibernetic, inclusiv la nivelul centrelor cibernetice naționale și al centrelor cibernetice transfrontaliere care formează sistemul european de alertă în materie de securitate cibernetică, precum și alte instrumente care urmează să fie puse la dispoziția sectorului public și privat din întreaga Europă.
Punctul 2
Îmbunătățirea capacităților tehnologice existente și conectarea în rețea a centrelor de competență din statele membre și garantarea faptului că respectivele capacități răspund nevoilor sectorului public și ale industriei, inclusiv prin produse și servicii care consolidează securitatea cibernetică și încrederea în piața unică digitală.
Punctul 3
Asigurarea implementării la scară largă în toate statele membre a unor soluții de securitate cibernetică și de încredere eficiente și de ultimă generație. O astfel de implementare include consolidarea siguranței și securității produselor, din faza de proiectare până la cea de comercializare.
Punctul 4
Sprijinul pentru eliminarea lacunelor în materie de competențe în domeniul securității cibernetice, ținând cont de echilibrul de gen, de exemplu prin alinierea programelor privind competențele în domeniul securității cibernetice, adaptarea acestora la nevoile sectoriale specifice și facilitarea accesului la formare specializată.
Punctul 5
Promovarea solidarității între statele membre în ceea ce privește pregătirea legată de incidentele de securitate cibernetică semnificative și incidentele de securitate cibernetică de mare amploare și răspunsul la acestea prin implementarea de servicii de securitate cibernetică la nivel transfrontalier, inclusiv sprijinirea asistenței reciproce între autoritățile publice și crearea unei rezerve de furnizori de încredere de servicii de securitate gestionate la nivelul Uniunii.