Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)
Rozdział VII — NADZÓR I EGZEKWOWANIE PRZEPISÓW
Artykuł 33
W mocyŚrodki nadzoru i egzekwowania przepisów w odniesieniu do podmiotów ważnych
1. W przypadku otrzymania dowodu, wskazania lub informacji, że podmiot ważny rzekomo nie stosuje się do niniejszej dyrektywy, w szczególności jej w art. 21 i 23, państwa członkowskie zapewniają, by w razie potrzeby właściwe organy podjęły działania w postaci środków nadzoru ex post. Państwa członkowskie zapewniają, aby środki te były skuteczne, proporcjonalne i odstraszające stosownie do okoliczności każdego indywidualnego przypadku.
2. Państwa członkowskie zapewniają, by wykonując zadania nadzorcze wobec podmiotów ważnych, właściwe organy były uprawnione do objęcia tych podmiotów co najmniej:
a) kontrolami na miejscu i nadzorem zdalnym ex post prowadzonymi przez przeszkolonych specjalistów;
b) ukierunkowanymi audytami bezpieczeństwa prowadzonymi przez niezależną instytucję lub właściwy organ;
c) skanami bezpieczeństwa na podstawie obiektywnych, niedyskryminacyjnych, sprawiedliwych i przejrzystych kryteriów szacowania ryzyka, w razie potrzeby we współpracy z danym podmiotem;
d) wnioskami o udzielenie informacji niezbędnych do oceny ex post środków zarządzania ryzykiem w cyberbezpieczeństwie przyjętych przez dany podmiot, w tym udokumentowanej polityki cyberbezpieczeństwa, a także wypełnienia obowiązku przedłożenia informacji właściwym organom zgodnie z art. 27;
e) wnioskami o udzielenie dostępu do danych, dokumentów i informacji koniecznych do wykonywania ich zadań nadzorczych;
f) wnioskami o przedstawienie dowodów realizacji polityki cyberbezpieczeństwa, takich jak wyniki audytu bezpieczeństwa przeprowadzonego przez wykwalifikowanego audytora oraz odpowiednie dowody.
Ukierunkowane audyty bezpieczeństwa, o których mowa w akapicie pierwszym lit. b), opierają się na oszacowaniach ryzyka przeprowadzonych przez właściwy organ lub badany podmiot bądź na innych dostępnych informacjach o ryzyku.
Wyniki ukierunkowanych audytów bezpieczeństwa udostępnia się właściwemu organowi. Koszty takiego ukierunkowanego audytu bezpieczeństwa prowadzonego przez niezależną instytucję pokrywa podmiot poddany audytowi, z wyjątkiem należycie uzasadnionych przypadków, gdy właściwy organ postanowi inaczej.
3. Wykonując swoje uprawnienia na mocy ust. 2 lit. d), e) lub f), właściwe organy podają cel wniosku i określają informacje, o które wnoszą.
4. Państwa członkowskie zapewniają, by wykonując uprawnienia w zakresie egzekwowania przepisów wobec podmiotów ważnych, właściwe organy były uprawnione co najmniej do:
a) wydawania ostrzeżeń dotyczących naruszania przez dane podmioty niniejszej dyrektywy;
b) przyjmowania wiążących poleceń lub nakazów zobowiązujących dane podmioty do naprawienia stwierdzonych uchybień lub usunięcia naruszenia niniejszej dyrektywy;
c) nakazania danym podmiotom, by zaniechały postępowania, które narusza niniejszą dyrektywę i nie powtarzały tego postępowania;
d) nakazania danym podmiotom, by w określony sposób i w określonym terminie zapewniły zgodność swoich środków zarządzania ryzykiem w cyberbezpieczeństwie z art. 21 lub wypełniły obowiązki zgłaszania incydentów określone w art. 23;
e) nakazania danym podmiotom, by poinformowały osoby fizyczne lub prawne, w odniesieniu do których świadczą usługi lub prowadzą działania, a których potencjalnie dotyczy poważne cyberzagrożenie, o charakterze tego zagrożenia, a także o możliwych środkach ochronnych lub naprawczych, jakie te osoby fizyczne lub prawne mogą zastosować w reakcji na to zagrożenie;
f) nakazania danym podmiotom, by w rozsądnym terminie wdrożyły zalecenia wydane w wyniku audytu bezpieczeństwa;
g) nakazania danym podmiotom, by w określony sposób podały do wiadomości publicznej informacje o naruszeniach przez nie niniejszej dyrektywy;
h) zastosowania lub zwrócenia się o zastosowanie przez właściwe organy lub sądy, zgodnie z prawem krajowym, administracyjnej kary pieniężnej na podstawie art. 34 oprócz środków, o których mowa w lit. a)–g) niniejszego ustępu.
5. Art. 32 ust. 6, 7 i 8 stosuje się odpowiednio do środków nadzoru i egzekwowania przepisów określonych w niniejszym artykule w odniesieniu do podmiotów ważnych.
6. Państwa członkowskie zapewniają, by ich właściwe organy zgodnie z niniejszą dyrektywą współpracowały z odpowiednimi właściwymi organami zainteresowanego państwa członkowskiego zgodnie z rozporządzeniem (UE) 2022/2554. W szczególności państwa członkowskie zapewniają, by ich właściwe organy na mocy niniejszej dyrektywy informowały forum nadzoru, ustanowione zgodnie z art. 32 ust. 1 rozporządzenia (UE) 2022/2554, gdy wykonują uprawnienia w zakresie nadzoru i egzekwowania przepisów, by zapewnić przestrzeganie niniejszej dyrektywy przez podmiot ważny, wyznaczony jako kluczowy dostawca usług ICT będący osobą trzecią zgodnie z art. 31 rozporządzenia (UE) 2022/2554.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.