Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)

Rozdział I — PRZEPISY OGÓLNE

Artykuł 2

W mocy

Zakres

1. Niniejsza dyrektywa ma zastosowanie do podmiotów publicznych lub prywatnych w rodzaju tych, o których mowa w załączniku I lub II, które kwalifikują się jako średnie przedsiębiorstwa na podstawie art. 2 załącznika do zalecenia 2003/361/WE lub które przekraczają pułapy dla średnich przedsiębiorstw określone w ust. 1 tego artykułu oraz które świadczą usługi lub prowadzą działalność w Unii.

Art. 3 ust. 4 załącznika do tego zalecenia nie ma zastosowania do celów niniejszej dyrektywy.

2. Niniejsza dyrektywa ma również zastosowanie do podmiotów w rodzaju tych, o których mowa w załączniku I lub II, w przypadku gdy:

a) usługi świadczone są przez:

(i) dostawców publicznych sieci łączności elektronicznej lub dostawców publicznie dostępnych usług łączności elektronicznej;

(ii) dostawców usług zaufania;

(iii) rejestry nazw domen najwyższego poziomu, oraz dostawców usług systemów nazw domen;

b) podmiot jest jedynym w danym państwie członkowskim dostawcą usługi, która ma kluczowe znaczenie dla utrzymania krytycznej działalności społecznej lub gospodarczej;

c) zakłócenie usługi świadczonej przez podmiot mogłoby mieć znaczący wpływ na porządek publiczny, bezpieczeństwo publiczne lub zdrowie publiczne;

d) zakłócenie usługi świadczonej przez podmiot mogłoby prowadzić do powstania poważnego ryzyka systemowego, w szczególności w sektorach, w których takie zakłócenie mogłoby mieć wpływ transgraniczny;

e) podmiot ma charakter krytyczny ze względu na jego szczególne znaczenie na poziomie krajowym lub regionalnym dla konkretnego sektora lub rodzaju usługi lub dla innych współzależnych sektorów w państwie członkowskim;

f) podmiot jest podmiotem administracji publicznej:

(i) na poziomie rządu centralnego, zdefiniowanym przez państwo członkowskie, zgodnie z prawem krajowym; lub

(ii) na poziomie regionalnym, zdefiniowanym przez państwo członkowskie zgodnie z prawem krajowym, który zgodnie z oceną opartą na analizie ryzyka świadczy usługi, których zakłócenie mogłoby mieć znaczący wpływ na krytyczną działalność społeczną lub gospodarczą.

3. Niniejsza dyrektywa ma zastosowanie do podmiotów zidentyfikowanych jako podmioty mające charakter krytyczny na mocy dyrektywy (UE) 2022/2557, niezależnie od ich wielkości.

4. Niniejsza dyrektywa ma zastosowanie do podmiotów świadczących usługi rejestracji nazw domen, niezależnie od ich wielkości.

5. Państwa członkowskie mogą postanowić, że niniejsza dyrektywa ma zastosowanie do:

a) podmiotów administracji publicznej na poziomie lokalnym;

b) instytucji edukacyjnych, zwłaszcza gdy prowadzą one działalność badawczą o krytycznym znaczeniu.

6. Niniejsza dyrektywa pozostaje bez uszczerbku dla spoczywającego na państwach członkowskich obowiązku ochrony bezpieczeństwa narodowego oraz dla ich uprawnień do zabezpieczania innych podstawowych funkcji państwa, w tym zapewniania integralności terytorialnej państwa i utrzymywania porządku publicznego.

7. Niniejsza dyrektywa nie ma zastosowania do podmiotów administracji publicznej, które prowadzą działalność w dziedzinach bezpieczeństwa narodowego, bezpieczeństwa publicznego, obronności lub egzekwowania prawa, w tym zapobiegania im, prowadzenia postępowań w sprawie przestępstw, ich wykrywania oraz ścigania.

8. Państwa członkowskie mogą zwolnić określone podmioty, które prowadzą działania w obszarach bezpieczeństwa narodowego, bezpieczeństwa publicznego, obronności lub egzekwowania prawa, w tym zapobieganie przestępstwom, prowadzenie postępowań w ich sprawie, wykrywanie ich i ściganie, lub które świadczą usługi wyłącznie na rzecz podmiotów administracji publicznej, o których mowa w ust. 7 niniejszego artykułu, z obowiązków ustanowionych w art. 21 lub 23 w odniesieniu do tych działań lub tych usług. W takich przypadkach środki nadzoru i egzekwowania przepisów, o których mowa w rozdziale VII, nie mają zastosowania do tej konkretnej działalności lub tych usług. W przypadku gdy podmioty prowadzą działalność lub świadczą usługi wyłącznie w rodzaju tych, o których mowa w niniejszym ustępie, państwa członkowskie mogą również podjąć decyzję o zwolnieniu tych podmiotów z obowiązków określonych w art. 3 i 27.

9. Ust. 7 i 8 nie mają zastosowania w przypadku, gdy podmiot działa jako dostawca usług zaufania.

10. Niniejsza dyrektywa nie ma zastosowania do podmiotów, które państwa członkowskie zwolniły z zakresu stosowania rozporządzenia (UE) 2022/2554 zgodnie z art. 2 ust. 4 tego rozporządzenia.

11. Obowiązki ustanowione w niniejszej dyrektywie nie wiążą się z dostarczaniem informacji, których ujawnienie byłoby sprzeczne z podstawowymi interesami państw członkowskich w zakresie bezpieczeństwa narodowego, bezpieczeństwa publicznego lub obronności.

12. Niniejszą dyrektywę stosuje się bez uszczerbku dla rozporządzenia (UE) 2016/679, dyrektywy 2002/58/WE, dyrektyw Parlamentu Europejskiego i Rady 2011/93/UE (27) i 2013/40/UE (28) oraz dyrektywy (UE) 2022/2557.

13. Bez uszczerbku dla art. 346 TFUE informacje, które są poufne zgodnie z przepisami unijnymi lub krajowymi, takimi jak przepisy dotyczące tajemnicy przedsiębiorstwa, podlegają wymianie z Komisją i innymi odpowiednimi organami zgodnie z niniejszą dyrektywą tylko wtedy, gdy wymiana taka jest niezbędna do stosowania niniejszej dyrektywy. Informacje podlegające wymianie ogranicza się do tego, co jest istotne dla celów takiej wymiany i proporcjonalne do jej celów. Podczas wymiany informacji zachowuje się poufność tych informacji oraz chroni się bezpieczeństwo i interesy handlowe danych podmiotów.

14. Podmioty, właściwe organy, pojedyncze punkty kontaktowe i CSIRT przetwarzają dane osobowe w zakresie niezbędnym do celów niniejszej dyrektywy i zgodnie z rozporządzeniem (UE) 2016/679, w szczególności takie przetwarzanie odbywa się na podstawie jego art. 6.

Przetwarzanie danych osobowych na mocy niniejszej dyrektywy przez dostawców publicznych sieci łączności elektronicznej lub dostawców publicznie dostępnych usług łączności elektronicznej odbywa się zgodnie z unijnymi przepisami o ochronie danych i unijnym prawem dotyczącym prywatności, w szczególności dyrektywą 2002/58/WE.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.