Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)
Rozdział II — SKOORDYNOWANE RAMY W ZAKRESIE CYBERBEZPIECZEŃSTWA
Artykuł 7
W mocyKrajowa strategia cyberbezpieczeństwa
1. Każde państwo członkowskie przyjmuje krajową strategię cyberbezpieczeństwa, która przewiduje cele strategiczne, zasoby kluczowe do osiągnięcia tych celów i odpowiednie środki z zakresu polityk publicznych i regulacji, z myślą o osiągnięciu i utrzymaniu wysokiego poziomu cyberbezpieczeństwa. Krajowa strategia cyberbezpieczeństwa zawiera:
a) cele i priorytety strategii cyberbezpieczeństwa państwa członkowskiego obejmujące w szczególności sektory, o których mowa w załącznikach I II;
b) ramy zarządzania służące realizacji celów i priorytetów, o których mowa w lit. a) niniejszego ustępu, w tym polityki, o których mowa w ust. 2;
c) ramy zarządzania wyjaśniające role i obowiązki zainteresowanych stron na szczeblu krajowym, stanowiące podstawę współpracy i koordynacji na szczeblu krajowym między właściwymi organami, pojedynczymi punktami kontaktowymi i CSIRT na mocy niniejszej dyrektywy, a także koordynacji i współpracy między tymi podmiotami a właściwymi organami na podstawie sektorowych aktów prawnych Unii;
d) mechanizm służący określeniu istotnych zasobów i szacowanie ryzyka w tym państwie członkowskim;
e) wskazanie środków zapewniających gotowość na wypadek incydentów, zdolność reagowania na nie i przywracanie normalnego działania, z uwzględnieniem współpracy pomiędzy sektorami publicznym i prywatnym;
f) wykaz poszczególnych organów i zainteresowanych stron zaangażowanych we wdrażanie krajowej strategii cyberbezpieczeństwa;
g) ramy polityki na rzecz ściślejszej koordynacji między właściwymi organami na mocy niniejszej dyrektywy a właściwymi organami na mocy dyrektywy (UE) 2022/2557 do celu wymiany informacji na temat ryzyka, cyberzagrożeń i incydentów, a także ryzyka, zagrożeń i incydentów poza cyberprzestrzenią oraz wykonywania zadań nadzorczych, stosownie do przypadku;
h) plan, zawierający kluczowe środki do podniesienia ogólnego poziomu wiedzy obywateli o cyberbezpieczeństwie.
2. W ramach krajowej strategii cyberbezpieczeństwa państwa członkowskie w szczególności przyjmują polityki:
a) dotyczące cyberbezpieczeństwa w łańcuchu dostaw produktów ICT i usług ICT wykorzystywanych przez podmioty do świadczenia usług;
b) dotyczące uwzględniania w zamówieniach publicznych wymogów związanych z cyberbezpieczeństwem w odniesieniu do produktów ICT i usług ICT oraz specyfikacji tych wymogów na potrzeby takich zamówień, w tym w odniesieniu do certyfikacji cyberbezpieczeństwa, szyfrowania oraz wykorzystywania produktów z zakresu cyberbezpieczeństwa opartych na otwartym oprogramowaniu;
c) dotyczące zarządzania podatnościami, obejmującą promowanie i ułatwianie skoordynowanego ujawniania podatności na podstawie art. 12 ust. 1;
d) związane z utrzymywaniem ogólnej dostępności, integralności i poufności publicznego rdzenia otwartego internetu, w tym, w stosownych przypadkach, cyberbezpieczeństwa podmorskich kabli komunikacyjnych;
e) promującą rozwój i integrację odpowiednich zaawansowanych technologii służących wdrożeniu najnowocześniejszych środków zarządzania ryzykiem w cyberbezpieczeństwie;
f) promujące i rozwijające kształcenie i szkolenie w dziedzinie cyberbezpieczeństwa, umiejętności z zakresu cyberbezpieczeństwa, podnoszenia świadomości oraz inicjatyw badawczo-rozwojowych, a także wytyczne dotyczące dobrych praktyk i kontroli w zakresie cyberhigieny, skierowane do obywateli, zainteresowanych stron i podmiotów;
g) wspierające instytucje akademickie i naukowe, w opracowywaniu, usprawnianiu i propagowaniu wprowadzania narzędzi z zakresu cyberbezpieczeństwa oraz bezpiecznej infrastruktury sieciowej;
h) obejmującą właściwe procedury oraz odpowiednie narzędzia służące wymianie informacji mające na celu wspieranie dobrowolnej wymiany informacji o cyberbezpieczeństwie między podmiotami zgodnie z prawem Unii;
i) wzmacniające podstawowy poziom cyberodporności i cyberhigieny małych i średnich przedsiębiorstw, w szczególności tych wyłączonych z zakresu stosowania niniejszej dyrektywy, poprzez zapewnienie łatwo dostępnych wytycznych i pomocy w zakresie ich szczególnych potrzeb;
j) propagujące aktywną cyberochronę.
3. Państwa członkowskie przekazują Komisji krajowe strategie cyberbezpieczeństwa w terminie trzech miesięcy od ich przyjęcia. Państwa członkowskie mogą wyłączyć z takich zgłoszeń informacje, które odnoszą się do ich bezpieczeństwa narodowego.
4. Państwa członkowskie regularnie, co najmniej co pięć lat, przeprowadzają na podstawie kluczowych wskaźników skuteczności ocenę krajowych strategii cyberbezpieczeństwa i w razie potrzeby je aktualizują. ENISA pomaga państwom członkowskim, na ich wniosek, w opracowaniu lub aktualizacji krajowej strategii cyberbezpieczeństwa i kluczowych wskaźników skuteczności działania stosowanych do oceny tej strategii w celu dostosowania jej do wymogów i obowiązków ustanowionych w niniejszej dyrektywie.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.