Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)

Rozdział VII — NADZÓR I EGZEKWOWANIE PRZEPISÓW

Artykuł 32

W mocy

Środki nadzoru i egzekwowania przepisów dla podmiotów kluczowych

1. Państwa członkowskie zapewniają, by środki nadzoru lub egzekwowania przepisów nakładane na podmioty kluczowe w odniesieniu do obowiązków określonych w niniejszej dyrektywie były skuteczne, proporcjonalne i odstraszające, stosownie do okoliczności każdego indywidualnego przypadku.

2. Państwa członkowskie zapewniają, by wykonując uprawnienia nadzorcze wobec podmiotów kluczowych, właściwe organy były uprawnione do objęcia tych podmiotów co najmniej:

a) kontrolami na miejscu i nadzorem zdalnym, w tym wyrywkowymi kontrolami prowadzonymi przez przeszkolonych specjalistów;

b) regularnymi ukierunkowanymi audytami bezpieczeństwa prowadzonymi przez niezależną instytucję lub właściwy organ;

c) audytami doraźnymi, w tym w uzasadnionych przypadkach w związku z wystąpieniem poważnego incydentu lub z naruszeniem niniejszej dyrektywy przez podmiot kluczowy;

d) skanami bezpieczeństwa na podstawie obiektywnych, niedyskryminacyjnych, sprawiedliwych i przejrzystych kryteriów szacowania ryzyka, w razie potrzeby we współpracy z danym podmiotem;

e) wnioskami o udzielenie informacji niezbędnych do oceny środków zarządzania ryzykiem w cyberbezpieczeństwie przyjętych przez dany podmiot, w tym udokumentowanej polityki cyberbezpieczeństwa, a także zgodności z obowiązkiem przedkładania informacji właściwym organom zgodnie z art. 27;

f) wnioskami o udzielenie dostępu do danych, dokumentów i informacji koniecznych do wykonywania ich zadań nadzorczych;

g) wnioskami o przedstawienie dowodów realizacji polityki cyberbezpieczeństwa, takich jak wyniki audytu bezpieczeństwa przeprowadzonego przez wykwalifikowanego audytora oraz odpowiednie dowody.

Ukierunkowane audyty bezpieczeństwa, o których mowa w akapicie pierwszym lit. b), opierają się na oszacowaniach ryzyka przeprowadzonych przez właściwy organ lub badany podmiot bądź na innych dostępnych informacjach dotyczących ryzyka.

Wyniki ukierunkowanych audytów bezpieczeństwa udostępnia się właściwemu organowi. Koszty takiego ukierunkowanego audytu bezpieczeństwa prowadzonego przez niezależną instytucję pokrywa podmiot poddawany audytowi, z wyjątkiem należycie uzasadnionych przypadków, gdy właściwy organ postanowi inaczej.

3. Wykonując swoje uprawnienia na mocy ust. 2 lit. e), f) lub g), właściwe organy podają cel wniosku i określają informacje, o które wnoszą.

4. Państwa członkowskie zapewniają, aby wykonując uprawnienia w zakresie egzekwowania przepisów wobec podmiotów kluczowych, ich właściwe organy były uprawnione co najmniej do:

a) wydawania ostrzeżeń dotyczących naruszeń przez dane podmioty niniejszej dyrektywy;

b) wydawania wiążących poleceń – w tym dotyczących podjęcia środków niezbędnych do zapobieżenia incydentowi lub usunięcia jego skutków oraz określenia terminów wdrożenia takich środków i zgłoszenia ich wdrożenia – lub nakazów zobowiązujących dane podmioty do naprawienia stwierdzonych uchybień lub usunięcia naruszeń niniejszej dyrektywy;

c) nakazania danym podmiotom, by zaniechały postępowania naruszającego niniejszą dyrektywę i nie powtarzały takiego postępowania;

d) nakazania danym podmiotom, by w określony sposób i w określonym terminie zapewniły zgodność swoich środków zarządzania ryzykiem w cyberbezpieczeństwie z art. 21 lub wypełniły obowiązki zgłaszania incydentów określone w art. 23;

e) nakazania danym podmiotom, by poinformowały osoby fizyczne lub prawne, w odniesieniu do których świadczą usługi lub prowadzą działania, a których potencjalnie dotyczy poważne cyberzagrożenie, o charakterze tego zagrożenia, a także o możliwych środkach ochronnych lub naprawczych, jakie te osoby fizyczne lub prawne mogą zastosować w reakcji na to zagrożenie;

f) nakazania danym podmiotom, by w rozsądnym terminie wdrożyły zalecenia wydane w wyniku audytu bezpieczeństwa;

g) wyznaczenia urzędnika monitorującego – ze ściśle określonymi zadaniami na oznaczony okres – do nadzorowania przestrzegania przez dane podmioty art. 21 i 23;

h) nakazania danym podmiotom, by w określony sposób podały do wiadomości publicznej informacje o naruszeniach niniejszej dyrektywy;

i) nałożenia lub zwrócenia się o nałożenie przez właściwe organy lub sądy zgodnie z prawem krajowym administracyjnej kary pieniężnej zgodnie z art. 34 niezależnie od środków, o których mowa w lit. a)–h) niniejszego ustępu.

5. Jeżeli środki z zakresu egzekwowania przepisów zastosowane na podstawie ust. 4 lit. a)–d) i f) okażą się nieskuteczne, państwa członkowskie zapewniają, by ich właściwe organy były uprawnione do wyznaczenia terminu, do którego podmiot kluczowy jest zobowiązany podjąć działania konieczne do usunięcia uchybień lub zapewnienia zgodności z wymogami określonymi przez te organy. Jeżeli żądane działanie nie zostanie podjęte w wyznaczonym terminie, państwa członkowskie zapewniają, by właściwe organy były uprawnione do:

a) tymczasowego zawieszenia lub zwrócenia się do organu, który przyznał certyfikację lub udzielił zezwolenia, lub do sądu, zgodnie z prawem krajowym, o tymczasowe zawieszenie certyfikacji lub zezwolenia na niektóre lub wszystkie odpowiednie usługi świadczone bądź na część lub całość działalności prowadzonej przez podmiot kluczowy;

b) zwrócenia się do właściwych instytucji lub sądów, zgodnie z prawem krajowym, o nałożenie tymczasowego zakazu pełnienia funkcji zarządczych w tym podmiocie kluczowym na osobę fizyczną wykonującą obowiązki zarządcze na poziomie dyrektora generalnego lub przedstawiciela prawnego w tym podmiocie.

Tymczasowe zawieszenie lub zakaz pełnienia funkcji na podstawie niniejszego ustępu stosuje się tylko do czasu, gdy dany podmiot podejmie działania niezbędne do usunięcia uchybień lub spełnienia wymogów właściwego organu, w związku z którymi nałożono na niego środki egzekwowania przepisów. Takie tymczasowe zawieszenie lub zakaz stosuje się z zastrzeżeniem odpowiednich gwarancji proceduralnych zgodnych z ogólnymi zasadami prawa Unii i z Kartą, w tym prawa do skutecznej ochrony prawnej i do rzetelnego procesu sądowego, domniemania niewinności oraz prawa do obrony.

Środki egzekwowania przepisów określone w niniejszym ustępie nie mają zastosowania do podmiotów administracji publicznej objętych zakresem niniejszej dyrektywy.

6. Państwa członkowskie zapewniają, aby każda osoba fizyczna odpowiedzialna za podmiot kluczowy lub działająca w charakterze przedstawiciela prawnego tego podmiotu na podstawie uprawnienia do jego reprezentowania, podejmowania decyzji w jego imieniu lub sprawowania nad nim kontroli była uprawniona do zapewnienia przestrzegania przez ten podmiot niniejszej dyrektywy. Państwa członkowskie zapewniają, by te osoby fizyczne mogły być pociągnięte do odpowiedzialności za niewywiązanie się z obowiązku zapewnienia przestrzegania niniejszej dyrektywy.

W odniesieniu do podmiotów administracji publicznej niniejszy ustęp pozostaje bez uszczerbku dla przepisów krajowych dotyczących odpowiedzialności urzędników publicznych oraz osób pełniących funkcję z wyboru lub powołania.

7. Przyjmując środki egzekwowania przepisów, o których mowa w ust. 4 lub 5, właściwe organy przestrzegają prawa do obrony oraz biorą pod uwagę okoliczności każdego indywidualnego przypadku i należycie uwzględniają co najmniej:

a) wagę naruszenia i znaczenie naruszonych przepisów, przy czym za poważne należy uznać w każdym przypadku m.in. następujące naruszenia:

(i) powtarzające się naruszenia;

(ii) niezgłoszenie lub nieusunięcie poważnych incydentów;

(iii) nieusunięcie uchybień zgodnie z wiążącymi nakazami właściwych organów;

(iv) utrudnianie prowadzenia audytów lub działań monitorujących nakazanych przez właściwy organ po stwierdzeniu naruszenia;

(v) dostarczanie nieprawdziwych lub rażąco niedokładnych informacji w odniesieniu do środków zarządzania ryzykiem w cyberbezpieczeństwie lub obowiązków zgłaszania incydentów ustanowionych w art. 21 i 23;

b) czas trwania naruszenia;

c) istotne wcześniejsze naruszenia ze strony danego podmiotu;

d) spowodowane szkody majątkowe i niemajątkowe, w tym straty finansowe lub gospodarcze, wpływ na inne usługi i liczbę użytkowników, których dotyka incydent;

e) umyślny lub nieumyślny charakter czynu ze strony sprawcy naruszenia;

f) środki zastosowane przez podmiot, aby zapobiec szkodom majątkowym i niemajątkowym lub je ograniczyć;

g) stosowanie zatwierdzonych kodeksów postępowania lub zatwierdzonych mechanizmów certyfikacji;

h) stopień współpracy odpowiedzialnych osób fizycznych lub prawnych z właściwymi organami.

8. Właściwe organy przedstawiają szczegółowe uzasadnienie zastosowanych środków z zakresu egzekwowania przepisów. Zanim zastosują takie środki, właściwe organy powiadamiają dane podmioty o swoich wstępnych ustaleniach. Dają im one też rozsądny czas na przedstawienie uwag, z wyjątkiem należycie uzasadnionych przypadków, gdy utrudniłoby to natychmiastowe działanie w celu zapobieżenia incydentom lub reakcji na nie.

9. Państwa członkowskie zapewniają, aby ich właściwe organy na mocy niniejszej dyrektywy informowały odpowiednie właściwe organy w tym samym państwie członkowskim na podstawie dyrektywy (UE) 2022/2557, gdy wykonują uprawnienia w zakresie nadzoru i egzekwowania przepisów, aby zapewnić przestrzeganie niniejszej dyrektywy przez podmiot uznany za krytyczny zgodnie z dyrektywą (UE) 2022/2557. W stosownych przypadkach właściwe organy na podstawie dyrektywy (UE) 2022/2557 mogą zwrócić się do właściwych organów na podstawie niniejszej dyrektywy o wykonanie ich uprawnień z zakresu nadzoru i egzekwowania przepisów w stosunku do podmiotu i wskazanego jako podmiot krytyczny na podstawie dyrektywy (UE) 2022/2557.

10. Państwa członkowskie zapewniają, by ich właściwe organy zgodnie z niniejszą dyrektywą współpracowały z odpowiednimi właściwymi organami zainteresowanego państwa członkowskiego zgodnie z rozporządzeniem (UE) 2022/2554. W szczególności państwa członkowskie zapewniają, by ich właściwe organy na mocy niniejszej dyrektywy informowały forum nadzoru, ustanowione zgodnie z art. 32 ust. 1 rozporządzenia (UE) 2022/2554, gdy wykonują uprawnienia w zakresie nadzoru i egzekwowania przepisów, by zapewnić przestrzeganie niniejszej dyrektywy przez podmiot kluczowy, wyznaczony jako kluczowy dostawca usług ICT będący osobą trzecią zgodnie z art. 31 rozporządzenia (UE) 2022/2554.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.