Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2021/1060 z dnia 24 czerwca 2021 r. ustanawiające wspólne przepisy dotyczące Europejskiego Funduszu Rozwoju Regionalnego, Europejskiego Funduszu Społecznego Plus, Funduszu Spójności, Funduszu na rzecz Sprawiedliwej Transformacji i Europejskiego Funduszu Morskiego, Rybackiego i Akwakultury, a także przepisy finansowe na potrzeby tych funduszy oraz na potrzeby Funduszu Azylu, Migracji i Integracji, Funduszu Bezpieczeństwa Wewnętrznego i Instrumentu Wsparcia Finansowego na rzecz Zarządzania Granicami i Polityki Wizowej
Załącznik XV
W mocySFC2021: SYSTEM ELEKTRONICZNEJ WYMIANY DANYCH MIĘDZY PAŃSTWAMI CZŁONKOWSKIMI A KOMISJĄ – ART. 69 UST. 9
1. Obowiązki Komisji
1.1. Zapewnienie funkcjonowania systemu elektronicznej wymiany danych („SFC2021”) stosowanego do wszelkiej oficjalnej wymiany informacji między państwem członkowskim a Komisją. SFC2021 zawiera co najmniej informacje wyszczególnione we wzorach ustanowionych zgodnie z niniejszym rozporządzeniem.
1.2. Zapewnienie następujących funkcji SFC2021:
a) formularze interaktywne lub formularze wstępnie wypełnione przez system na podstawie danych już zapisanych w systemie;
b) automatyczne obliczenia, o ile ułatwiają one użytkownikom wprowadzanie danych;
c) automatyczne zintegrowane kontrole służące weryfikacji wewnętrznej spójności przekazywanych danych i spójności tych danych z mającymi zastosowanie przepisami;
d) generowane przez system ostrzeżenia, informujące użytkowników SFC2021, że określone czynności mogą lub nie mogą zostać wykonane;
e) śledzenie statusu on-line przetwarzania informacji wprowadzonych do systemu;
f) dostępność danych historycznych w odniesieniu do wszystkich informacji wprowadzonych dla danego programu;
g) dostępność obowiązkowego podpisu elektronicznego w rozumieniu rozporządzenia (UE) nr 910/2014, który będzie uznawany za dowód w postępowaniach sądowych.
1.3. Ustanowienie polityki bezpieczeństwa technologii informacyjnych dla SFC2021 mającej zastosowanie do pracowników korzystających z tego systemu, zgodnie z odnośnymi przepisami unijnymi, zwłaszcza decyzją Komisji (UE, Euratom) 2017/46 (
49
) i jej przepisami wykonawczymi.
1.4. Wyznaczenie osoby lub osób odpowiedzialnych za określanie, aktualizację i zapewnienie prawidłowego stosowania polityki bezpieczeństwa w odniesieniu do SFC2021.
2. Obowiązki państw członkowskich
2.1. Zapewnienie, by instytucje programu państwa członkowskiego wyznaczone zgodnie z art. 71 ust. 1, a także instytucje wyznaczone do wykonywania niektórych zadań na odpowiedzialność instytucji zarządzającej lub instytucji audytowej zgodnie z art. 71 ust. 2 i 3 wprowadzały do SFC2021 informacje, za których przekazywanie są odpowiedzialne, a także wszelkie ich aktualizacje.
2.2. Zapewnienie weryfikacji przedkładanych informacji przez osobę inną niż osoba, która wprowadziła przekazywane dane.
2.3. Wprowadzenie uzgodnień w sprawie rozdziału powyższych zadań za pośrednictwem informatycznych systemów zarządzania i kontroli państwa członkowskiego automatycznie połączonych z SFC2021.
2.4. Wyznaczenie osoby lub osób odpowiedzialnych za zarządzanie prawami dostępu w celu wykonywania następujących zadań:
a) sprawdzania tożsamości użytkowników występujących z wnioskiem o prawa dostępu w celu upewnienia się, czy są oni pracownikami danej organizacji;
b) informowania użytkowników o spoczywających na nich obowiązkach w zakresie zachowania bezpieczeństwa systemu;
c) weryfikowania uprawnień użytkowników do wymaganego poziomu uprzywilejowania w stosunku do wykonywanych przez nich zadań i zajmowanych przez nich pozycji w hierarchii;
d) występowania z wnioskiem o odebranie praw dostępu, gdy nie są już one potrzebne lub uzasadnione;
e) szybkiego zgłaszania podejrzanych zdarzeń, które mogą naruszyć bezpieczeństwo systemu;
f) zapewniania stałej aktualności danych identyfikacyjnych użytkowników poprzez zgłaszanie wszelkich zmian;
g) podejmowania niezbędnych środków ostrożności w zakresie ochrony danych i tajemnicy handlowej zgodnie z przepisami unijnymi i krajowymi;
h) powiadamiania Komisji o wszelkich zmianach wpływających na zdolność instytucji państwa członkowskiego lub użytkowników SFC2021 do wykonywania obowiązków, o których mowa w pkt. 2.1, lub na ich osobistą zdolność do wykonywania obowiązków, o których mowa w lit. a)–g).
2.5. Wprowadzenie uzgodnień dotyczących przestrzegania ochrony prywatności i danych osobowych w przypadku osób fizycznych i tajemnicy handlowej w przypadku podmiotów prawnych zgodnie z dyrektywą 2002/58/WE, rozporządzeniem (UE) 2016/679 i rozporządzeniem (UE) 2018/1725.
2.6. Przyjęcie krajowych, regionalnych lub lokalnych polityk bezpieczeństwa informacji dotyczących dostępu do SFC2021 w oparciu o ocenę ryzyka mającą zastosowanie do wszystkich instytucji korzystających z SFC2021 i obejmujących następujące kwestie:
a) aspekty bezpieczeństwa informatycznego pracy wykonywanej przez osobę lub osoby odpowiedzialne za zarządzanie prawami dostępu, o których mowa w pkt 2.4 sekcji II, w przypadku aplikacji stosowanych bezpośrednio;
b) w przypadku krajowych, regionalnych lub lokalnych systemów komputerowych podłączonych do SFC2021 za pomocą interfejsu technicznego, o którym mowa w pkt 2.3, środki bezpieczeństwa umożliwiające tym systemom dostosowanie się do wymogów bezpieczeństwa SFC2021 i obejmujące:
(i) bezpieczeństwo fizyczne;
(ii) kontrolę nośników danych i dostępu;
(iii) kontrolę przechowywania;
(iv) kontrolę dostępu i haseł;
(v) monitorowanie;
(vi) wzajemne połączenie z SFC2021;
(vii) infrastrukturę komunikacyjną;
(viii) zarządzanie zasobami ludzkimi przed zatrudnieniem, w jego trakcie i po jego zakończeniu;
(ix) zarządzanie incydentami.
2.7. Udostępnianie Komisji na żądanie dokumentu, o którym mowa w pkt 2.6.
2.8. Wyznaczenie osoby lub osób odpowiedzialnych za utrzymanie i zapewnienie stosowania krajowych, regionalnych lub lokalnych polityk bezpieczeństwa informatycznego oraz działanie jako punkt kontaktowy dla osoby lub osób wyznaczonych przez Komisję, o których mowa w pkt 1.4.
3. Wspólne obowiązki Komisji i państw członkowskich
3.1. Zapewnienie dostępności albo bezpośrednio przez interaktywny interfejs użytkownika (tj. aplikację internetową), albo przez interfejs techniczny wykorzystujący predefiniowane protokoły (tj. usługi sieciowe), które umożliwiają automatyczną synchronizację i przekazywanie danych między systemami informacyjnymi państw członkowskich a SFC2021.
3.2. Określenie daty elektronicznego przekazania Komisji informacji przez państwo członkowskie i vice versa w ramach elektronicznej wymiany danych, która to data uznawana jest za datę przedłożenia danego dokumentu.
3.3. Zapewnienie, by dane urzędowe były wymieniane jedynie za pośrednictwem SFC2021 (z wyjątkiem sytuacji siły wyższej) i by informacje przekazywane w elektronicznych formularzach zintegrowanych w SFC2021 (zwane dalej „danymi ustrukturyzowanymi”) nie zostały zastąpione danymi nieustrukturyzowanymi oraz by, w przypadku niespójności, dane ustrukturyzowane miały pierwszeństwo przed danymi nieustrukturyzowanymi.
W przypadku sytuacji siły wyższej, wadliwego funkcjonowania SFC2021 lub braku łączności z SFC2021 przez okres dłuższy niż jeden dzień roboczy w tygodniu poprzedzającym ustawowy termin przedkładania informacji bądź w okresie od 18 do 26 grudnia, lub pięć dni roboczych w innych okresach, wymiana informacji między państwem członkowskim a Komisją może odbywać się w formie papierowej, przy wykorzystaniu wzorów określonych w niniejszym rozporządzeniu, w którym to przypadku za datę przedłożenia dokumentu uznawana jest data stempla pocztowego. Po ustaniu przyczyny siły wyższej zainteresowana strona bezzwłocznie wprowadza do SFC2021 informacje przekazane już w formie papierowej.
3.4. Zapewnienie przestrzegania zasad i warunków bezpieczeństwa informatycznego opublikowanych na portalu SFC2021 oraz środków, jakie Komisja wdrożyła w ramach SFC2021 w celu zabezpieczenia przekazywania danych, w szczególności zasad dotyczących wykorzystywania interfejsu technicznego, o którym mowa w pkt 2.3.
3.5. Wprowadzenie w życie i zapewnienie skuteczności środków bezpieczeństwa przyjętych w celu ochrony danych przechowywanych i przekazywanych za pośrednictwem SFC2021.
3.6. Coroczna aktualizacja i przegląd polityki bezpieczeństwa informatycznego dla SFC2021, jak i stosownych krajowych, regionalnych i lokalnych polityk bezpieczeństwa informatycznego w przypadku zmian technologicznych, identyfikacji nowych zagrożeń lub innych istotnych zmian.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.