Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)
Rozdział II — SKOORDYNOWANE RAMY W ZAKRESIE CYBERBEZPIECZEŃSTWA
Artykuł 9
W mocyKrajowe ramy zarządzania kryzysowego w cyberbezpieczeństwie
1. Każde państwo członkowskie wyznacza lub ustanawia co najmniej jeden właściwy organ odpowiedzialny za zarządzanie incydentami i zarządzanie kryzysowe w cyberbezpieczeństwie na dużą skalę (organy ds. zarządzania kryzysowego w cyberbezpieczeństwie). Państwa członkowskie zapewniają tym organom odpowiednie zasoby, aby mogły one efektywnie i skutecznie wykonywać powierzone im zadania. Państwa członkowskie zapewniają spójność z istniejącymi ogólnymi krajowymi ramami zarządzania kryzysowego.
2. Jeżeli państwo członkowskie wyznaczy lub ustanowi więcej niż jeden organ ds. zarządzania kryzysowego w cyberbezpieczeństwie zgodnie z ust. 1, jasno wskazuje, który z tych organów ma pełnić rolę koordynatora zarządzania incydentami i zarządzania kryzysowego w cyberbezpieczeństwie na dużą skalę.
3. Każde państwo członkowskie określa zdolności, zasoby i procedury, które można wykorzystać w razie sytuacji kryzysowej do celów niniejszej dyrektywy.
4. Każde państwo członkowskie przyjmuje krajowy plan reagowania na incydenty i sytuacje kryzysowe w cyberbezpieczeństwie na dużą skalę, w którym określa cele i tryb zarządzania incydentami i zarządzania kryzysowego w cyberbezpieczeństwie na dużą skalę. W planie tym określa się w szczególności:
a) cele krajowych środków i działań służących w zakresie gotowości;
b) zadania i obowiązki organów ds. zarządzania kryzysowego w cyberbezpieczeństwie;
c) procedury zarządzania kryzysowego w cyberprzestrzeni, w tym ich włączenie do ogólnych krajowych ram zarządzania kryzysowego, oraz kanały wymiany informacji;
d) krajowe środki w zakresie gotowości, w tym ćwiczenia i szkolenia;
e) odpowiednie zainteresowane strony publiczne i prywatne oraz infrastrukturę;
f) krajowe procedury i ustalenia między odpowiednimi organami i instytucjami krajowymi mające na celu zapewnienie efektywnego uczestnictwa danego państwa członkowskiego w skoordynowanym zarządzaniu incydentami i zarządzaniu kryzysowym w cyberbezpieczeństwie na dużą skalę na poziomie Unii oraz efektywnego wsparcia ze strony danego państwa członkowskiego dla tego rodzaju skoordynowanego zarządzania.
5. W terminie trzech miesięcy od wyznaczenia lub ustanowienia organu ds. zarządzania kryzysowego w cyberbezpieczeństwie, o którym mowa w ust. 1, każde państwo członkowskie przekazuje Komisji dane indentyfikacyjne swojego organu oraz powiadamia ją o późniejszych zmianach w tym zakresie. Państwa członkowskie przedkładają Komisji i europejskiej sieci organizacji łącznikowych do spraw kryzysów cyberbezpieczeństwa (EU-CyCLONe) ważne informacje związane z wymogami określonymi w ust. 4, dotyczące krajowych planów reagowania na incydenty i sytuacje kryzysowe w cyberbezpieczeństwie na dużą skalę w terminie trzech miesięcy od daty przyjęcia tych planów. Państwa członkowskie mogą wyłączyć niektóre informacje, jeżeli i w zakresie w jakim jest to kluczowe z punktu widzenia ich bezpieczeństwa narodowego.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.