Rozporządzenie wykonawcze Komisji (UE) 2021/2289 z dnia 21 grudnia 2021 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2021/2115 w sprawie prezentacji treści planów strategicznych WPR oraz w sprawie elektronicznego systemu bezpiecznej wymiany informacji
Załącznik II
W mocyObowiązki Komisji i państw członkowskich w odniesieniu do SFC2021
1. Obowiązki Komisji
1.1. Zapewnienie funkcjonowania systemu elektronicznego do wszelkiej oficjalnej i bezpiecznej wymiany informacji między państwem członkowskim a Komisją, zwanego dalej „SFC2021”. SFC2021 zawiera co najmniej informacje wyszczególnione we wzorach ustanowionych zgodnie z rozporządzeniem (UE) 2021/2115.
1.2. Zapewnienie następujących funkcji SFC2021:
a) formularze interaktywne lub formularze wstępnie wypełnione przez system na podstawie danych już zapisanych w systemie;
b) automatyczne obliczenia, o ile ułatwiają one użytkownikom wprowadzanie danych;
c) automatyczne zintegrowane kontrole służące weryfikacji wewnętrznej spójności przekazywanych danych i spójności tych danych z mającymi zastosowanie przepisami;
d) generowane przez system ostrzeżenia, informujące użytkowników SFC2021, że określone czynności mogą lub nie mogą zostać wykonane;
e) śledzenie statusu on-line przetwarzania informacji wprowadzonych do systemu;
f) dostępność danych historycznych w odniesieniu do wszystkich informacji wprowadzonych dla danego programu;
g) dostępność obowiązkowego podpisu elektronicznego w rozumieniu rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 (
12
), który będzie uznawany za dowód w postępowaniach sądowych.
1.3. Ustanowienie polityki bezpieczeństwa technologii informacyjnych dla SFC2021 mającej zastosowanie do pracowników korzystających z tego systemu, zgodnie z odnośnymi przepisami unijnymi, zwłaszcza decyzją Komisji (UE, Euratom) 2017/46 (
13
).
1.4. Wyznaczenie osoby lub osób odpowiedzialnych za określanie, utrzymanie i zapewnienie prawidłowego stosowania polityki bezpieczeństwa w odniesieniu do SFC2021.
2. Obowiązki państw członkowskich
2.1. Zapewnienie, by instytucje programu państwa członkowskiego wyznaczone zgodnie z tytułem VI rozporządzenia (UE) 2021/2115, a także instytucje wyznaczone do wykonywania niektórych zadań na odpowiedzialność instytucji zarządzającej wprowadzały do SFC2021 informacje, za których przekazywanie są odpowiedzialne, a także wszelkie ich aktualizacje.
2.2. Zapewnianie weryfikacji przedkładanych informacji przez osobę inną niż osoba, która wprowadziła przekazywane dane.
2.3. Wprowadzenie uzgodnień w sprawie rozdziału zadań, o których mowa w pkt 2.1 i 2.2, za pośrednictwem informatycznych systemów zarządzania i kontroli państwa członkowskiego automatycznie połączonych z SFC2021.
2.4. Wyznaczenie osoby lub osób odpowiedzialnych za zarządzanie prawami dostępu w celu wykonywania następujących zadań:
a) sprawdzanie tożsamości użytkowników występujących z wnioskiem o prawa dostępu w celu upewnienia się, czy są oni pracownikami danej organizacji;
b) informowanie użytkowników o spoczywających na nich obowiązkach w zakresie zachowania bezpieczeństwa systemu;
c) weryfikowanie uprawnień użytkowników do wymaganego poziomu uprzywilejowania w stosunku do wykonywanych przez nich zadań i zajmowanych przez nich pozycji w hierarchii;
d) występowanie z wnioskiem o odebranie praw dostępu, gdy nie są już one potrzebne lub uzasadnione;
e) szybkie zgłaszanie podejrzanych zdarzeń, które mogą naruszyć bezpieczeństwo systemu;
f) zapewnianie stałej aktualności danych identyfikacyjnych użytkowników poprzez zgłaszanie wszelkich zmian;
g) podejmowanie niezbędnych środków ostrożności w zakresie ochrony danych i tajemnicy handlowej zgodnie z przepisami unijnymi i krajowymi;
h) powiadamianie Komisji o wszelkich zmianach wpływających na zdolność instytucji państwa członkowskiego lub użytkowników SFC2021 do wykonywania obowiązków, o których mowa w pkt 2.1, lub na ich osobistą zdolność do wykonywania obowiązków, o których mowa w lit. a)–g).
2.5. Wprowadzenie uzgodnień dotyczących przestrzegania ochrony prywatności i danych osobowych w przypadku osób fizycznych i tajemnicy handlowej w przypadku podmiotów prawnych zgodnie z dyrektywą 2002/58/WE (
14
), rozporządzeniami Parlamentu Europejskiego i Rady (UE) 2016/679 (
15
) i (UE) 2018/1725 (
16
).
2.6. Przyjęcie krajowych, regionalnych lub lokalnych polityk bezpieczeństwa informacji dotyczących dostępu do SFC2021 w oparciu o ocenę ryzyka mającą zastosowanie do wszystkich instytucji korzystających z SFC2021 i obejmujących następujące kwestie:
a) aspekty bezpieczeństwa informatycznego pracy wykonywanej przez osobę lub osoby odpowiedzialne za zarządzanie prawami dostępu, o których mowa w pkt 2.4, w przypadku aplikacji stosowanych bezpośrednio;
b) w przypadku krajowych, regionalnych lub lokalnych systemów komputerowych podłączonych do SFC2021 za pomocą interfejsu technicznego będącego częścią informatycznych systemów zarządzania i kontroli państwa członkowskiego, o których mowa w pkt 2.3, środki bezpieczeństwa umożliwiające tym systemom dostosowanie się do wymogów bezpieczeństwa SFC2021 i obejmujące:
(i) bezpieczeństwo fizyczne;
(ii) kontrolę nośników danych i dostępu;
(iii) kontrolę przechowywania;
(iv) kontrolę dostępu i haseł;
(v) monitorowanie;
(vi) wzajemne połączenie z SFC2021;
(vii) infrastrukturę łączności;
(viii) zarządzanie zasobami ludzkimi przed zatrudnieniem, w jego trakcie i po jego zakończeniu;
(ix) zarządzanie incydentami.
2.7. Udostępnianie Komisji na żądanie dokumentów dotyczących polityk, o których mowa w pkt 2.6.
2.8. Wyznaczenie osoby lub osób odpowiedzialnych za utrzymanie i zapewnienie stosowania krajowych, regionalnych lub lokalnych polityk bezpieczeństwa informatycznego oraz działanie jako punkt kontaktowy dla osoby lub osób wyznaczonych przez Komisję, o których mowa w pkt 1.4.
3. Wspólne obowiązki Komisji i państw członkowskich
3.1. Zapewnienie dostępności albo bezpośrednio przez interaktywny interfejs użytkownika (tj. aplikację internetową), albo przez interfejs techniczny wykorzystujący predefiniowane protokoły (tj. usługi sieciowe), które umożliwiają automatyczną synchronizację i przekazywanie danych między systemami informacyjnymi państw członkowskich a SFC2021.
3.2. Określenie daty elektronicznego przekazania Komisji informacji przez państwo członkowskie i vice versa w ramach elektronicznej wymiany danych, która to data uznawana jest za datę przedłożenia danego dokumentu.
3.3. Zapewnienie, by dane urzędowe były wymieniane jedynie za pośrednictwem SFC2021 (z wyjątkiem sytuacji siły wyższej) i by informacje przekazywane w elektronicznych formularzach zintegrowanych w SFC2021 („dane ustrukturyzowane”) nie zostały zastąpione danymi nieustrukturyzowanymi oraz by, w przypadku niespójności, dane ustrukturyzowane miały pierwszeństwo przed danymi nieustrukturyzowanymi.
W przypadku sytuacji siły wyższej, wadliwego funkcjonowania SFC2021 lub braku łączności z SFC2021 państwo członkowskie może – pod warunkiem uzyskania uprzedniej zgody Komisji – przesłać dokumenty w innej formie, zgodnie z warunkami określonymi przez Komisję. Po ustaniu przyczyny siły wyższej zainteresowana strona bezzwłocznie wprowadza do SFC2021 informacje przekazane już w formie papierowej.
3.4. Zapewnienie przestrzegania zasad i warunków bezpieczeństwa informatycznego opublikowanych na portalu SFC2021 oraz środków, jakie Komisja wdrożyła w ramach SFC2021 w celu zabezpieczenia przekazywania danych, w szczególności zasad dotyczących wykorzystywania interfejsu technicznego będącego częścią informatycznych systemów zarządzania i kontroli państwa członkowskiego, o których mowa w pkt 2.3.
3.5. Wprowadzenie w życie i zapewnienie skuteczności środków bezpieczeństwa przyjętych w celu ochrony danych przechowywanych i przekazywanych za pośrednictwem SFC2021.
3.6. Coroczna aktualizacja i przegląd polityki bezpieczeństwa informatycznego dla SFC2021, jak i stosownych krajowych, regionalnych i lokalnych polityk bezpieczeństwa informatycznego w przypadku zmian technologicznych, identyfikacji nowych zagrożeń lub innych istotnych zmian.
(
1
) Rozporządzenie wykonawcze Komisji (UE) 2017/1185 z dnia 20 kwietnia 2017 r. ustanawiające zasady stosowania rozporządzeń Parlamentu Europejskiego i Rady (UE) nr 1307/2013 i (UE) nr 1308/2013 w odniesieniu do przekazywanych Komisji powiadomień o informacjach i dokumentach oraz zmieniające i uchylające niektóre rozporządzenia Komisji (Dz.U. L 171 z 4.7.2017, s. 113).
(
2
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2021/783 z dnia 29 kwietnia 2021 r. ustanawiające Program działań na rzecz środowiska i klimatu (LIFE) i uchylające rozporządzenie (UE) nr 1293/2013 (Dz.U. L 172 z 17.5.2021, s. 53).
(
3
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2021/817 z dnia 20 maja 2021 r. ustanawiające „Erasmus+”: unijny program na rzecz kształcenia i szkolenia, młodzieży i sportu oraz uchylające rozporządzenie (UE) nr 1288/2013 (Dz.U. L 189 z 28.5.2021, s. 1).
(
4
) Dyrektywa 2000/60/WE Parlamentu Europejskiego i Rady z dnia 23 października 2000 r. ustanawiająca ramy wspólnotowego działania w dziedzinie polityki wodnej (Dz.U. L 327 z 22.12.2000, s. 1).
(
5
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 1307/2013 z dnia 17 grudnia 2013 r. ustanawiające przepisy dotyczące płatności bezpośrednich dla rolników na podstawie systemów wsparcia w ramach wspólnej polityki rolnej oraz uchylające rozporządzenie Rady (WE) nr 637/2008 i rozporządzenie Rady (WE) nr 73/2009 (Dz.U. L 347 z 20.12.2013, s. 608).
(
6
) Mapa wszystkich obszarów, wyznaczonych zgodnie z art. 32 ust. 1 rozporządzenia (UE) nr 1305/2013.
(
7
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 1305/2013 z dnia 17 grudnia 2013 r. w sprawie wsparcia rozwoju obszarów wiejskich przez Europejski Fundusz Rolny na rzecz Rozwoju Obszarów Wiejskich (EFRROW) i uchylające rozporządzenie Rady (WE) nr 1698/2005 (Dz.U. L 347 z 20.12.2013, s. 487).
(
8
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2021/1060 z dnia 24 czerwca 2021 r. ustanawiające wspólne przepisy dotyczące Europejskiego Funduszu Rozwoju Regionalnego, Europejskiego Funduszu Społecznego Plus, Funduszu Spójności, Funduszu na rzecz Sprawiedliwej Transformacji i Europejskiego Funduszu Morskiego, Rybackiego i Akwakultury, a także przepisy finansowe na potrzeby tych funduszy oraz na potrzeby Funduszu Azylu, Migracji i Integracji, Funduszu Bezpieczeństwa Wewnętrznego i Instrumentu Wsparcia Finansowego na rzecz Zarządzania Granicami i Polityki Wizowej (Dz.U. L 231 z 30.6.2021, s. 159).
(
9
)
Dz.U. L 147 z 18.6.1993, s. 26.
(
10
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2021/2116 z dnia 2 grudnia 2021 r. w sprawie finansowania wspólnej polityki rolnej, zarządzania nią i monitorowania jej oraz uchylenia rozporządzenia (UE) nr 1306/2013 (Dz.U. L 435 z 6.12.2021, s. 187).
(
11
) Dyrektywa 2001/42/WE Parlamentu Europejskiego i Rady z dnia 27 czerwca 2001 r. w sprawie oceny wpływu niektórych planów i programów na środowisko (Dz.U. L 197 z 27.1.2001, s. 30).
(
12
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia 23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz uchylające dyrektywę 1999/93/WE (Dz.U. L 257 z 28.8.2014, s. 73).
(
13
) Decyzja Komisji (UE, Euratom) 2017/46 z dnia 10 stycznia 2017 r. w sprawie bezpieczeństwa systemów teleinformatycznych w Komisji Europejskiej (Dz.U. L 6 z 11.1.2017, s. 40).
(
14
) Dyrektywa 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotycząca przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (dyrektywa o prywatności i łączności elektronicznej) (Dz.U. L 201 z 31.7.2002, s. 37).
(
15
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.U. L 119 z 4.5.2016, s. 1).
(
16
) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych oraz uchylenia rozporządzenia (WE) nr 45/2001 i decyzji nr 1247/2002/WE (Dz.U. L 295 z 21.11.2018, s. 39).
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.