Rozporządzenie Parlamentu Europejskiego i Rady (EU) 2025/38 z dnia 19 grudnia 2024 r. w sprawie ustanowienia środków mających na celu zwiększenie solidarności i zdolności w Unii w zakresie wykrywania cyberzagrożeń i incydentów oraz przygotowywania się i reagowania na takie cyberzagrożenia i incydenty oraz w sprawie zmiany rozporządzenia (UE) 2021/694 (akt w sprawie cybersolidarności)
Rozdział III — MECHANIZM CYBERKRYZYSOWY
Artykuł 16
W mocyWdrożenie wsparcia z rezerwy cyberbezpieczeństwa UE
1. W przypadku wniosków od użytkowników, o których mowa w art. 14 ust. 3 lit. a) i b), wnioski o wsparcie z rezerwy cyberbezpieczeństwa UE oceniane są przez instytucję zamawiającą. Odpowiedź przekazuje się użytkownikom, o których mowa w art. 14 ust. 3 lit. a) i b), niezwłocznie, a w każdym razie nie później niż 48 godzin od złożenia wniosku, aby zapewnić skuteczność wsparcia. Instytucja zamawiająca informuje Radę i Komisję o wynikach tego procesu.
2. W odniesieniu do informacji udostępnianych w trakcie zwracania się o usługi z rezerwy cyberbezpieczeństwa UE i świadczenia usług z tej rezerwy wszystkie strony zaangażowane w stosowanie niniejszego rozporządzenia:
a) ograniczają wykorzystywanie i udostępnianie tych informacji do tego, co jest konieczne do wypełnienia ich obowiązków lub funkcji wynikających z niniejszego rozporządzenia;
b) wykorzystują i udostępniają wszelkie informacje, które są poufne lub niejawne na podstawie prawa Unii i prawa krajowego, wyłącznie zgodnie z tym prawem; oraz
c) zapewniają skuteczną, efektywną i bezpieczną wymianę informacji, w stosownych przypadkach poprzez wykorzystanie i przestrzeganie odpowiednich protokołów udostępniania informacji, w tym kodu poufności TLP.
3. Oceniając indywidualne wnioski na podstawie art. 16 ust. 1 i art. 19 ust. 10, instytucja zamawiająca lub Komisja, stosownie do przypadku, oceniają najpierw, czy spełnione są kryteria, o których mowa w art. 15 ust. 1 i 2. Jeżeli są spełnione, oceniają one czas trwania i charakter wsparcia, które jest odpowiednie, biorąc pod uwagę cel, o którym mowa w art. 1 ust. 3 lit. b), oraz, w stosownych przypadkach, następujące kryteria:
a) skala i dotkliwość incydentu;
b) rodzaj podmiotu, na który incydent ma wpływ, przy czym jako ważniejsze traktuje się incydenty mające wpływ na podmioty kluczowe, o których mowa w art. 3 ust. 1 dyrektywy (UE) 2022/2555;
c) potencjalne skutki incydentu dla państw członkowskich, instytucji, organów lub jednostek organizacyjnych Unii lub państw trzecich stowarzyszonych z programem „Cyfrowa Europa”, na które incydent ma wpływ;
d) potencjalny transgraniczny charakter incydentu oraz ryzyko rozprzestrzenienia się incydentu na inne państwa członkowskie, instytucje, organy lub jednostki organizacyjne Unii lub państwa trzecie stowarzyszone z programem „Cyfrowa Europa”;
e) środki podjęte przez użytkownika w celu wsparcia reagowania oraz działania służące wstępnemu usunięciu skutków incydentu, o których mowa w art. 15 ust. 2.
4. Aby nadać wnioskom priorytety, w przypadku jednoczesnych wniosków od użytkowników, o których mowa w art. 14 ust. 3, w stosownych przypadkach uwzględnia się kryteria, o których mowa w ust. 3 niniejszego artykułu, bez uszczerbku dla zasady lojalnej współpracy między państwami członkowskimi a instytucjami, organami i jednostkami organizacyjnymi Unii. W przypadku gdy co najmniej dwa wnioski zostaną ocenione jako równorzędne na podstawie tych kryteriów, wyższy priorytet nadaje się wnioskom od użytkowników z państw członkowskich. W przypadku gdy obsługę rezerwy cyberbezpieczeństwa UE i zarządzanie nią powierzono, w całości lub w części, ENISA zgodnie z art. 14 ust. 5, ENISA i Komisja ściśle współpracują w celu uszeregowania wniosków według priorytetów zgodnie z niniejszym ustępem.
5. Usługi z rezerwy cyberbezpieczeństwa UE świadczone są zgodnie ze szczegółowymi umowami między zaufanym dostawcą usług zarządzanych w zakresie bezpieczeństwa a użytkownikiem, któremu udziela się wsparcia w ramach rezerwy cyberbezpieczeństwa UE. Usługi te mogą być świadczone zgodnie ze szczegółowymi umowami między zaufanym dostawcą usług zarządzanych w zakresie bezpieczeństwa, użytkownikiem i podmiotem, którego dotyczy incydent. Wszystkie umowy, o których mowa w niniejszym ustępie, zawierają między innymi warunki dotyczące odpowiedzialności.
6. Umowy, o których mowa w ust. 5, opierają się na wzorach przygotowanych przez ENISA po konsultacji z państwami członkowskimi oraz, w stosownych przypadkach, innymi użytkownikami rezerwy cyberbezpieczeństwa UE.
7. Komisja, ENISA i użytkownicy rezerwy cyberbezpieczeństwa UE nie ponoszą odpowiedzialności umownej za szkody wyrządzone osobom trzecim przez usługi świadczone w ramach wdrażania rezerwy cyberbezpieczeństwa UE.
8. Użytkownicy mogą korzystać z usług rezerwy cyberbezpieczeństwa UE świadczonych w odpowiedzi na wniosek złożony na podstawie art. 15 ust. 1 wyłącznie w celu wsparcia reagowania na poważne incydenty w cyberbezpieczeństwie, incydenty w cyberbezpieczeństwie na dużą skalę lub incydenty równoważne incydentom w cyberbezpieczeństwie na dużą skalę oraz wstępnego usuwania skutków takich incydentów. Mogą oni korzystać z tych usług wyłącznie w odniesieniu do:
a) podmiotów działających w sektorach kluczowych lub podmiotów działających w innych sektorach krytycznych, w przypadku użytkowników, o których mowa w art. 14 ust. 3 lit. a), oraz równoważnych podmiotów w przypadku użytkowników, o których mowa w art. 14 ust. 3 lit. c); oraz
b) instytucji, organów i jednostek organizacyjnych Unii, w przypadku użytkowników, o których mowa w art. 14 ust. 3 lit. b).
9. W terminie dwóch miesięcy od zakończenia wsparcia użytkownicy, którzy otrzymali wsparcie, przekazują sprawozdanie podsumowujące na temat świadczonej usługi, osiągniętych wyników i zdobytych doświadczeń:
a) Komisji, ENISA, sieci CSIRT i EU-CyCLONe – w przypadku użytkowników, o których mowa w art. 14 ust. 3 lit. a);
b) Komisji, ENISA i IICB – w przypadku użytkownika, o którym mowa w art. 14 ust. 3 lit. b);
c) Komisji – w przypadku użytkowników, o których mowa w art. 14 ust. 3 lit. c).
Komisja przekazuje każde sprawozdanie otrzymane od użytkowników, o których mowa w art. 14 ust. 3, zgodnie z akapitem pierwszym lit. c) niniejszego ustępu, Radzie i Wysokiemu Przedstawicielowi.
10. W przypadku gdy obsługę rezerwy cyberbezpieczeństwa UE i zarządzanie nią powierzono, w całości lub w części, ENISA zgodnie z art. 14 ust. 5 niniejszego rozporządzenia, ENISA regularnie składa sprawozdania Komisji i konsultuje się z nią w tym zakresie. W tym kontekście ENISA natychmiast przesyła Komisji wszelkie wnioski otrzymane od użytkowników, o których mowa w art. 14 ust. 3 lit. c) niniejszego rozporządzenia, oraz, w przypadku gdy jest to wymagane do celów ustalenia priorytetów na podstawie niniejszego artykułu, wszelkie wnioski, które otrzymała od użytkowników, o których mowa w art. 14 ust. 3 lit. a) lub b) niniejszego rozporządzenia. Obowiązki określone w niniejszym ustępie pozostają bez uszczerbku dla art. 14 rozporządzenia (UE) 2019/881.
11. W przypadku użytkowników, o których mowa w art. 14 ust. 3 lit. a) i b), instytucja zamawiająca regularnie i co najmniej dwa razy w roku składa grupie współpracy NIS sprawozdania na temat wykorzystania i wyników wsparcia.
12. W przypadku użytkowników, o których mowa w art. 14 ust. 3 lit. c), Komisja składa sprawozdania Radzie oraz regularnie i co najmniej dwa razy w roku informuje Wysokiego Przedstawiciela o wykorzystaniu i wynikach wsparcia.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.