Rozporządzenie wykonawcze Komisji (UE) nr 184/2014 z dnia 25 lutego 2014 r. ustanawiające, zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) nr 1303/2013 ustanawiającym wspólne przepisy dotyczące Europejskiego Funduszu Rozwoju Regionalnego, Europejskiego Funduszu Społecznego, Funduszu Spójności, Europejskiego Funduszu Rolnego na rzecz Rozwoju Obszarów Wiejskich oraz Europejskiego Funduszu Morskiego i Rybackiego oraz ustanawiającym przepisy ogólne dotyczące Europejskiego Funduszu Rozwoju Regionalnego, Europejskiego Funduszu Społecznego, Funduszu Spójności i Europejskiego Funduszu Morskiego i Rybackiego, warunki mające zastosowanie do systemu elektronicznej wymiany danych między państwami członkowskimi a Komisją oraz przyjmujące, zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) nr 1299/2013 w sprawie przepisów szczegółowych dotyczących wsparcia z Europejskiego Funduszu Rozwoju Regionalnego w ramach celu „Europejska współpraca terytorialna” , klasyfikację kategorii interwencji dla wsparcia z Europejskiego Funduszu Rozwoju Regionalnego w ramach celu „Europejska współpraca terytorialna”
Rozdział I — Przepisy wykonawcze do rozporządzenia (UE) nr 1303/2013 w odniesieniu do EFSI
Artykuł 6
W mocyBezpieczeństwo danych przekazywanych w systemie SFC2014
1. Komisja ustanawia politykę bezpieczeństwa technologii informacyjnych (zwaną dalej „polityką bezpieczeństwa IT dla SFC”) dla systemu SFC2014, obowiązującą pracowników korzystających z systemu SFC2014, zgodnie z odnośnymi przepisami unijnymi, zwłaszcza decyzją Komisji C(2006) 3602 (
7
) i przepisami wykonawczymi do tej decyzji. Komisja wyznacza osobę lub osoby odpowiedzialne za określanie, aktualizację i zapewnienie odpowiedniego stosowania polityki bezpieczeństwa w odniesieniu do systemu SFC2014.
2. Państwa członkowskie i instytucje europejskie inne niż Komisja, które otrzymały prawa dostępu do systemu SFC2014, przestrzegają zasad i warunków bezpieczeństwa IT, opublikowanych na portalu SFC2014 oraz środków, jakie Komisja wdrożyła w systemie SFC2014 w celu zabezpieczenia przekazywania danych, w szczególności zasad dotyczących wykorzystywania interfejsu technicznego, o którym mowa w art. 5 ust. 1 niniejszego rozporządzenia.
3. Państwa członkowskie i Komisja wprowadzają w życie i zapewniają skuteczne stosowanie środków bezpieczeństwa przyjętych w celu ochrony danych, które przechowują i przekazują w systemie SFC2014.
4. Państwa członkowskie przyjmują krajowe, regionalne lub lokalne polityki bezpieczeństwa informacji, obejmujące kwestie dostępu do systemu SFC2014 i automatycznego wprowadzania do niego danych, zapewniając zestaw minimalnych wymogów w zakresie bezpieczeństwa. Te krajowe, regionalne lub lokalne polityki bezpieczeństwa IT mogą zawierać odniesienia do innych dokumentów dotyczących bezpieczeństwa. Każde państwo członkowskie zapewnia, aby wspomniane polityki bezpieczeństwa IT miały zastosowanie do wszystkich instytucji korzystających z systemu SFC2014.
5. Wspomniane krajowe, regionalne lub lokalne polityki bezpieczeństwa IT obejmują:
a) aspekty bezpieczeństwa IT w pracy osoby lub osób odpowiedzialnych za zarządzanie prawami dostępu, o których mowa w art. 3 ust. 3 niniejszego rozporządzenia, w przypadku korzystania bezpośredniego;
b) w przypadku krajowych, regionalnych lub lokalnych systemów komputerowych podłączonych do systemu SFC2014 za pomocą interfejsu technicznego, o którym mowa w art. 5 ust. 1 niniejszego rozporządzenia – środki bezpieczeństwa umożliwiające tym systemom dostosowanie się do wymogów bezpieczeństwa systemu SFC2014.
Do celów pierwszego akapitu lit. b) uwzględnia się odpowiednio następujące aspekty:
a) bezpieczeństwo fizyczne;
b) kontrolę nośników danych i dostępu;
c) kontrolę przechowywania danych;
d) kontrolę dostępu i haseł;
e) monitorowanie;
f) połączenie z systemem SFC2014;
g) infrastrukturę łączności;
h) zarządzanie zasobami ludzkimi przed zatrudnieniem, w jego trakcie i po jego zakończeniu;
i) zarządzanie zdarzeniami.
6. Krajowe, regionalne lub lokalne polityki bezpieczeństwa IT opierają się na analizie ryzyka, a wyszczególnione środki są proporcjonalne do zidentyfikowanych zagrożeń.
7. Dokumenty, w których określono krajowe, regionalne lub lokalne polityki bezpieczeństwa IT, udostępniane są Komisji na jej wniosek.
8. Państwa członkowskie wyznaczają – na poziomie krajowym lub regionalnym – osobę lub osoby odpowiedzialne za utrzymanie i zapewnianie stosowania krajowych, regionalnych lub lokalnych polityk bezpieczeństwa IT. Ta osoba lub te osoby pełnią funkcję punktu kontaktowego dla osoby lub osób wyznaczonych przez Komisję, o których mowa w art. 6 ust. 1 niniejszego rozporządzenia.
9. Zarówno polityki bezpieczeństwa IT dla SFC, jak i odnośne krajowe, regionalne i lokalne polityki bezpieczeństwa IT uaktualniane są w przypadku zmian technologicznych, identyfikacji nowych zagrożeń lub innych istotnych zmian. Niezależnie od tego są one poddawane co roku przeglądowi, aby zapewnić, że nadal są odpowiednim środkiem.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.