Rozporządzenie Parlamentu Europejskiego i Rady (EU) 2025/38 z dnia 19 grudnia 2024 r. w sprawie ustanowienia środków mających na celu zwiększenie solidarności i zdolności w Unii w zakresie wykrywania cyberzagrożeń i incydentów oraz przygotowywania się i reagowania na takie cyberzagrożenia i incydenty oraz w sprawie zmiany rozporządzenia (UE) 2021/694 (akt w sprawie cybersolidarności)
Rozdział III — MECHANIZM CYBERKRYZYSOWY
Artykuł 17
W mocyZaufani dostawcy usług zarządzanych w zakresie bezpieczeństwa
1. W postępowaniach o udzielenie zamówienia do celów utworzenia rezerwy cyberbezpieczeństwa UE instytucja zamawiająca działa zgodnie z zasadami określonymi w rozporządzeniu (UE, Euratom) 2024/2509 oraz zgodnie z następującymi zasadami:
a) zapewnienie, aby usługi w ramach rezerwy cyberbezpieczeństwa UE, traktowane jako całość, obejmowały usługi, które mogą być wprowadzone we wszystkich państwach członkowskich, z uwzględnieniem w szczególności krajowych wymogów dotyczących świadczenia takich usług, w tym języków, certyfikacji lub akredytacji;
b) zapewnienie ochrony podstawowych interesów Unii i jej państw członkowskich w zakresie bezpieczeństwa;
c) zapewnienie, aby rezerwa cyberbezpieczeństwa UE wnosiła unijną wartość dodaną poprzez wkład w osiągnięcie celów określonych w art. 3 rozporządzenia (UE) 2021/694, w tym promowanie rozwoju umiejętności w dziedzinie cyberbezpieczeństwa w Unii.
2. Przy zamawianiu usług na potrzeby rezerwy cyberbezpieczeństwa UE instytucja zamawiająca uwzględnia w dokumentach zamówienia następujące kryteria i wymogi:
a) dostawca musi wykazać, że jego personel charakteryzuje się najwyższym stopniem uczciwości zawodowej, niezależności, odpowiedzialności i kompetencji technicznych niezbędnych do wykonywania działań w danej dziedzinie oraz zapewnia trwałość i ciągłość wiedzy fachowej, a także wymagane zasoby techniczne;
b) dostawca oraz wszelkie odpowiednie jednostki zależne i podwykonawcy muszą przestrzegać mających zastosowanie przepisów dotyczących ochrony informacji niejawnych oraz dysponować odpowiednimi środkami, w tym, w stosownych przypadkach, wzajemnymi umowami, w celu ochrony informacji poufnych dotyczących usług, a w szczególności dowodów, ustaleń i sprawozdań;
c) dostawca musi dostarczyć wystarczające dowody na to, że jego struktura zarządzania jest przejrzysta, nie zagraża jego bezstronności i jakości świadczonych przez niego usług ani nie powoduje konfliktów interesów;
d) dostawca musi posiadać odpowiednie poświadczenie bezpieczeństwa, przynajmniej w odniesieniu do personelu mającego wprowadzać usługi, jeżeli wymaga tego państwo członkowskie;
e) dostawca musi dysponować odpowiednim poziomem bezpieczeństwa swoich systemów informatycznych;
f) dostawca musi być wyposażony w sprzęt i oprogramowanie niezbędne do obsługi żądanej usługi, które nie zawiera znanych możliwych do wykorzystania podatności, obejmuje najnowsze aktualizacje zabezpieczeń i w każdym przypadku jest zgodne z wszelkimi mającymi zastosowanie przepisami rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847 (
2
);
g) dostawca musi być w stanie wykazać, że ma doświadczenie w świadczeniu podobnych usług odpowiednim organom krajowym lub podmiotom działającym w sektorach kluczowych lub podmiotom działającym w innych sektorach krytycznych;
h) dostawca musi być w stanie zapewnić usługę w krótkim terminie w państwach członkowskich, w których może świadczyć tę usługę;
i) dostawca musi być w stanie zapewnić usługę w co najmniej jednym języku urzędowym instytucji Unii lub państwa członkowskiego, zgodnie z wszelkimi wymogami państw członkowskich lub użytkowników, o których mowa w art. 14 ust. 3 lit. b) i c), w których dostawca może świadczyć tę usługę;
j) po wprowadzeniu europejskiego programu certyfikacji cyberbezpieczeństwa usług zarządzanych w zakresie bezpieczeństwa zgodnie z rozporządzeniem (UE) 2019/881 dostawca musi być certyfikowany zgodnie z tym programem w okresie 2 lat od dnia rozpoczęcia stosowania programu;
k) dostawca musi uwzględniać w ofercie przetargowej warunki przekształcenia wszelkich niewykorzystanych usług reagowania na incydenty, które mogłyby zostać przekształcone w usługi w zakresie gotowości ściśle związane z reagowaniem na incydenty, takie jak ćwiczenia lub szkolenia.
3. Do celów zamawiania usług na potrzeby rezerwy cyberbezpieczeństwa UE instytucja zamawiająca może, w stosownych przypadkach, opracować dodatkowe kryteria i wymogi oprócz kryteriów, o których mowa w ust. 2, w ścisłej współpracy z państwami członkowskimi.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.