Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (EU) 2025/38 z dnia 19 grudnia 2024 r. w sprawie ustanowienia środków mających na celu zwiększenie solidarności i zdolności w Unii w zakresie wykrywania cyberzagrożeń i incydentów oraz przygotowywania się i reagowania na takie cyberzagrożenia i incydenty oraz w sprawie zmiany rozporządzenia (UE) 2021/694 (akt w sprawie cybersolidarności)

Rozdział III — MECHANIZM CYBERKRYZYSOWY

Artykuł 14

W mocy

Ustanowienie rezerwy cyberbezpieczeństwa UE

1. Ustanawia się rezerwę cyberbezpieczeństwa UE, aby pomóc użytkownikom, o których mowa w ust. 3, na ich wniosek, w reagowaniu lub w udzielaniu wsparcia w reagowaniu na poważne incydenty w cyberbezpieczeństwie, incydenty w cyberbezpieczeństwie na dużą skalę i incydenty równoważne incydentom w cyberbezpieczeństwie na dużą skalę oraz we wstępnym usuwaniu skutków takich incydentów.

2. Rezerwa cyberbezpieczeństwa UE składa się z usług reagowania świadczonych przez zaufanych dostawców usług zarządzanych w zakresie bezpieczeństwa wybranych zgodnie z kryteriami określonymi w art. 17 ust. 2. Rezerwa cyberbezpieczeństwa UE może obejmować wcześniej zadeklarowane usługi. Jeżeli wcześniej zadeklarowane usługi zaufanego dostawcy usług zarządzanych w zakresie bezpieczeństwa nie zostaną wykorzystane do reagowania na incydenty w okresie, na który je wcześniej zadeklarowano, możliwe jest ich przekształcenie w usługi w zakresie gotowości związane z zapobieganiem incydentom i reagowaniem na nie. Rezerwa cyberbezpieczeństwa UE jest możliwa do wprowadzenia na wniosek we wszystkich państwach członkowskich, instytucjach, organach i jednostkach organizacyjnych Unii oraz w państwach trzecich stowarzyszonych z programem „Cyfrowa Europa”, o których mowa w art. 19 ust. 1.

3. Użytkownikami usług z rezerwy cyberbezpieczeństwa UE są następujące podmioty:

a) organy państw członkowskich ds. zarządzania kryzysowego w cyberbezpieczeństwie oraz CSIRT, o których mowa odpowiednio w art. 9 ust. 1 i 2 oraz w art. 10 dyrektywy (UE) 2022/2555;

b) CERT-UE, zgodnie z art. 13 rozporządzenia (UE, Euratom) 2023/2841;

c) właściwe organy, takie jak zespoły reagowania na incydenty bezpieczeństwa komputerowego i organy ds. zarządzania kryzysowego w cyberbezpieczeństwie państw trzecich stowarzyszonych z programem „Cyfrowa Europa” zgodnie z art. 19 ust. 8.

4. Komisja ponosi ogólną odpowiedzialność za wdrażanie rezerwy cyberbezpieczeństwa UE. Komisja decyduje o priorytetach i rozwoju rezerwy cyberbezpieczeństwa UE w porozumieniu z grupą współpracy NIS oraz zgodnie z wymogami użytkowników, o których mowa w ust. 3, a także nadzoruje jej wdrażanie oraz zapewnia komplementarność, spójność, synergię i powiązania z innymi działaniami wspierającymi prowadzonymi na podstawie niniejszego rozporządzenia oraz z innymi działaniami i programami unijnymi. Priorytety te podlegają przeglądowi i, w stosownych przypadkach, zmianie co 2 lata. Komisja informuje Parlament Europejski i Radę o tych priorytetach oraz wszelkich ich przeglądach.

5. Bez uszczerbku dla ogólnej odpowiedzialności Komisji za wdrożenie rezerwy cyberbezpieczeństwa UE, o której mowa w ust. 4 niniejszego artykułu, oraz z zastrzeżeniem umowy o przyznanie wkładu zdefiniowanej w art. 2 pkt 19 rozporządzenia (UE, Euratom) 2024/2509, Komisja powierza ENISA, w całości lub w części, obsługę rezerwy cyberbezpieczeństwa UE i zarządzanie nią. Aspekty, które nie zostały powierzone ENISA, podlegają bezpośredniemu zarządzaniu przez Komisję.

6. Co najmniej raz na dwa 2 ENISA przygotowuje zestawienie usług potrzebnych użytkownikom, o których mowa w ust. 3 lit. a) i b) niniejszego artykułu. Zestawienie to obejmuje również informacje o dostępności takich usług, w tym ze strony podmiotów prawnych mających siedzibę lub uznanych za mające siedzibę w państwach członkowskich i kontrolowanych przez państwa członkowskie lub obywateli państw członkowskich. Opracowując informacje o dostępności usług, ENISA ocenia umiejętności i zdolności unijnych pracowników sektora cyberbezpieczeństwa istotne z perspektywy celów rezerwy cyberbezpieczeństwa UE. Przygotowując zestawienie ENISA konsultuje się z grupą współpracy NIS, EU-CyCLONe, Komisją oraz, w stosownych przypadkach, z Międzyinstytucjonalną Radą ds. Cyberbezpieczeństwa ustanowioną zgodnie z art. 10 rozporządzenia (UE, Euratom) 2023/2841 (IICB). Przy opracowywaniu informacji o dostępności usług ENISA konsultuje się również z odpowiednimi zainteresowanymi stronami z sektora cyberbezpieczeństwa, w tym z dostawcami usług zarządzanych w zakresie bezpieczeństwa. ENISA przygotowuje podobne zestawienie, po poinformowaniu Rady i konsultacji z EU-CyCLONe i Komisją oraz, w stosownych przypadkach, z Wysokim Przedstawicielem, w celu określenia potrzeb użytkowników, o których mowa w ust. 3 lit. c) niniejszego artykułu.

7. Komisja jest uprawniona do przyjmowania zgodnie z art. 23 aktów delegowanych w celu uzupełnienia niniejszego rozporządzenia poprzez szczegółowe określenie rodzajów i liczby usług reagowania wymaganych na potrzeby rezerwy cyberbezpieczeństwa UE. Przygotowując te akty delegowane, Komisja bierze pod uwagę zestawienie, o którym mowa w ust. 6 niniejszego artykułu, oraz może wymieniać porady i współpracować z grupą współpracy NIS oraz ENISA.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.