Rozporządzenie Parlamentu Europejskiego i Rady (EU) 2025/38 z dnia 19 grudnia 2024 r. w sprawie ustanowienia środków mających na celu zwiększenie solidarności i zdolności w Unii w zakresie wykrywania cyberzagrożeń i incydentów oraz przygotowywania się i reagowania na takie cyberzagrożenia i incydenty oraz w sprawie zmiany rozporządzenia (UE) 2021/694 (akt w sprawie cybersolidarności)
Rozdział III — MECHANIZM CYBERKRYZYSOWY
Artykuł 19
W mocyWsparcie dla państw trzecich stowarzyszonych z programem „Cyfrowa Europa”
1. Państwo trzecie stowarzyszone z programem „Cyfrowa Europa” może wystąpić z wnioskiem o wsparcie z rezerwy cyberbezpieczeństwa UE, w przypadku gdy umowa, za pośrednictwem której jest ono stowarzyszone z programem „Cyfrowa Europa”, przewiduje uczestnictwo w rezerwie cyberbezpieczeństwa UE. Umowa ta musi zawierać postanowienia zobowiązujące dane państwo trzecie stowarzyszone z programem „Cyfrowa Europa” do wypełnienia obowiązków określonych w ust. 2 i 9 niniejszego artykułu. Do celów uczestnictwa państwa trzeciego w rezerwie cyberbezpieczeństwa UE częściowe stowarzyszenie państwa trzeciego z programem „Cyfrowa Europa” może obejmować stowarzyszenie ograniczone do celu operacyjnego, o którym mowa w art. 6 ust. 1 lit. g) rozporządzenia (UE) 2021/694.
2. W terminie trzech miesięcy od zawarcia umowy, o której mowa w ust. 1, a w każdym przypadku przed otrzymaniem jakiegokolwiek wsparcia z rezerwy cyberbezpieczeństwa UE państwo trzecie stowarzyszone z programem „Cyfrowa Europa” przekazuje Komisji informacje na temat swoich zdolności w zakresie cyberodporności i zarządzania ryzykiem, w tym co najmniej informacje na temat środków krajowych wprowadzonych w celu przygotowania się na poważne incydenty w cyberbezpieczeństwie, incydenty w cyberbezpieczeństwie na dużą skalę lub incydenty równoważne incydentom w cyberbezpieczeństwie na dużą skalę, a także informacje na temat odpowiedzialnych podmiotów krajowych, w tym zespołów reagowania na komputerowe incydenty w bezpieczeństwie lub równoważnych podmiotów, ich zdolności i przydzielonych im zasobów. Państwo trzecie stowarzyszone z programem „Cyfrowa Europa” regularnie i co najmniej raz w roku przekazuje aktualizacje tych informacji. Komisja przekazuje te informacje Wysokiemu Przedstawicielowi i ENISA do celów ułatwienia stosowania ust. 11.
3. Komisja regularnie i co najmniej raz w roku ocenia następujące kryteria w odniesieniu do każdego państwa trzeciego stowarzyszonego z programem „Cyfrowa Europa”, o którym mowa w ust. 1:
a) czy państwo to przestrzega warunków umowy, o której mowa w ust. 1, w zakresie, w jakim warunki te odnoszą się do uczestnictwa w rezerwie cyberbezpieczeństwa UE;
b) czy państwo to podjęło odpowiednie kroki w celu przygotowania się na poważne incydenty w cyberbezpieczeństwie lub incydenty równoważne incydentom w cyberbezpieczeństwie na dużą skalę, w oparciu o informacje, o których mowa w ust. 2; oraz
c) czy udzielenie wsparcia jest spójne z polityką Unii wobec tego państwa i ogólnymi stosunkami z tym państwem oraz czy jest spójne z innymi politykami Unii w dziedzinie bezpieczeństwa.
Przeprowadzając ocenę, o której mowa w akapicie pierwszym, Komisja konsultuje się z Wysokim Przedstawicielem w odniesieniu do kryterium, o którym mowa w lit. c) tego akapitu.
W przypadku gdy Komisja stwierdzi, że państwo trzecie stowarzyszone z programem „Cyfrowa Europa” spełnia wszystkie warunki, o których mowa w akapicie pierwszym, Komisja przedkłada Radzie wniosek o przyjęcie aktu wykonawczego zgodnie z ust. 4 w celu zezwolenia na udzielenie temu państwu wsparcia z rezerwy cyberbezpieczeństwa UE.
4. Rada może przyjąć akty wykonawcze, o których mowa w ust. 3. Te akty wykonawcze stosuje się nie dłużej niż przez rok. Ich obowiązywanie może zostać przedłużone. Mogą one określać maksymalną liczbę dni, przez które wsparcie może być udzielane w odpowiedzi na pojedynczy wniosek, nie mniejszą niż 75.
Do celów niniejszego artykułu Rada działa szybko i co do zasady przyjmuje akty wykonawcze, o których mowa w niniejszym ustępie, w terminie 8 tygodni od przyjęcia odpowiedniego wniosku Komisji zgodnie z ust. 3 akapit pierwszy.
5. Rada może w dowolnym momencie zmienić lub uchylić akt wykonawczy przyjęty zgodnie z ust. 4, działając na wniosek Komisji.
W przypadku gdy Rada uzna, że nastąpiła istotna zmiana dotycząca kryterium, o którym mowa w ust. 3 akapit pierwszy lit. c), może ona zmienić lub uchylić akt wykonawczy przyjęty zgodnie z ust. 4, działając z należycie uzasadnionej inicjatywy co najmniej jednego państwa członkowskiego.
6. Wykonując swoje uprawnienia wykonawcze na podstawie niniejszego artykułu, Rada stosuje kryteria, o których mowa w ust. 3 akapit pierwszy, oraz wyjaśnia swoją ocenę tych kryteriów. W szczególności, w przypadku gdy Rada działa z własnej inicjatywy zgodnie z ust. 5 akapit drugi, wyjaśnia ona istotną zmianę, o której mowa w tym akapicie.
7. Wsparcie z rezerwy cyberbezpieczeństwa UE dla państwa trzeciego stowarzyszonego z programem „Cyfrowa Europa” musi być zgodne z wszelkimi szczegółowymi warunkami określonymi w umowie, o której mowa w ust. 1.
8. Do użytkowników z państw trzecich stowarzyszonych z programem „Cyfrowa Europa” kwalifikujących się do otrzymania usług z rezerwy cyberbezpieczeństwa UE należą właściwe organy, takie jak zespoły reagowania na incydenty bezpieczeństwa komputerowego lub podmioty równoważne oraz organy ds. zarządzania kryzysowego w cyberbezpieczeństwie.
9. Każde państwo trzecie stowarzyszone z programem „Cyfrowa Europa” kwalifikujące się do wsparcia z rezerwy cyberbezpieczeństwa UE wyznacza organ, który będzie pełnił funkcję pojedynczego punktu kontaktowego do celów niniejszego rozporządzenia.
10. Wnioski o wsparcie z rezerwy cyberbezpieczeństwa UE na podstawie niniejszego artykułu oceniane są przez Komisję. Instytucja zamawiająca może udzielić wsparcia państwu trzeciemu wyłącznie w przypadku gdy i tak długo, jak obowiązuje akt wykonawczy Rady zezwalający na takie wsparcie w odniesieniu do tego państwa, przyjęty zgodnie z ust. 4 niniejszego artykułu. Odpowiedź przekazuje się użytkownikom, o których mowa w art. 14 ust. 3 lit. c), bez zbędnej zwłoki.
11. Po otrzymaniu wniosku o wsparcie na podstawie niniejszego artykułu Komisja natychmiast informuje o tym Radę. Komisja na bieżąco informuje Radę o ocenie wniosku. Komisja współpracuje również z Wysokim Przedstawicielem w odniesieniu do otrzymanych wniosków i wdrażania wsparcia przyznanego państwom trzecim stowarzyszonym z programem „Cyfrowa Europa” z rezerwy cyberbezpieczeństwa UE. Ponadto Komisja uwzględnia również wszelkie opinie przedstawione przez ENISA w odniesieniu do tych wniosków.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.