Rozporządzenie Parlamentu Europejskiego i Rady (EU) 2025/38 z dnia 19 grudnia 2024 r. w sprawie ustanowienia środków mających na celu zwiększenie solidarności i zdolności w Unii w zakresie wykrywania cyberzagrożeń i incydentów oraz przygotowywania się i reagowania na takie cyberzagrożenia i incydenty oraz w sprawie zmiany rozporządzenia (UE) 2021/694 (akt w sprawie cybersolidarności)
Rozdział V — PRZEPISY KOŃCOWE
Artykuł 22
W mocyZmiany w rozporządzeniu (UE) 2021/694
W rozporządzeniu (UE) 2021/694 wprowadza się następujące zmiany:
1) w art. 6 wprowadza się następujące zmiany:
a) w ust. 1 wprowadza się następujące zmiany:
(i) dodaje się lit. aa) w brzmieniu:
„aa)
wspieraniu rozwoju europejskiego systemu ostrzeżeń dotyczących cyberbezpieczeństwa ustanowionego na podstawie art. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2025/38 (zwanego dalej »europejskim systemem ostrzeżeń dotyczących cyberbezpieczeństwa«) (
*1
), w tym rozwijaniu, wprowadzaniu i eksploatacji krajowych centrów cyberbezpieczeństwa i transgranicznych centrów cyberbezpieczeństwa, które wnoszą wkład w orientację sytuacyjną w Unii oraz w zwiększanie unijnych zdolności wywiadowczych w zakresie cyberzagrożeń;
(ii) dodaje się literę w brzmieniu:
„g)
utworzeniu i obsłudze mechanizmu cyberkryzysowego ustanowionego na podstawie art. 10 rozporządzenia (UE) 2025/38, w tym rezerwy cyberbezpieczeństwa UE ustanowionej na podstawie art. 14 tego rozporządzenia (zwanej dalej »rezerwą cyberbezpieczeństwa UE«), w celu wspierania państw członkowskich w przygotowaniu się na poważne incydenty w cyberbezpieczeństwie i incydenty w cyberbezpieczeństwie na dużą skalę oraz reagowaniu na nie, stanowiącego uzupełnienie krajowych zasobów i zdolności oraz innych form wsparcia dostępnych na poziomie Unii, oraz w celu wspierania innych użytkowników w reagowaniu poważne incydenty w cyberbezpieczeństwie i incydenty równoważne incydentom w cyberbezpieczeństwie na dużą skalę.”
;
b) ust. 2 otrzymuje brzmienie:
„2.
Działania w ramach celu szczegółowego nr 3 realizowane są przede wszystkim za pośrednictwem Europejskiego Centrum Kompetencji Przemysłowych, Technologicznych i Badawczych w dziedzinie Cyberbezpieczeństwa oraz sieci krajowych ośrodków koordynacji zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2021/887 (
*2
). Jednakże, rezerwa cyberbezpieczeństwa UE jest wdrażania przez Komisję oraz, zgodnie z art. 14 ust. 6 rozporządzenia (UE) 2025/38, przez ENISA.
2) w art. 9 wprowadza się następujące zmiany:
a) ust. 2 lit. b), c) i d) otrzymują brzmienie:
„b)
1 760 806 000 EUR na cel szczegółowy nr 2 – Sztuczna inteligencja;
c) 1 372 020 000 EUR na cel szczegółowy nr 3 – Cyberbezpieczeństwo i zaufanie;
d) 482 640 000 EUR na cel szczegółowy nr 4 – Zaawansowane umiejętności cyfrowe;”
;
b) dodaje się ustęp w brzmieniu:
„8.
Na zasadzie odstępstwa od art. 12 ust. 1 rozporządzenia finansowego niewykorzystane środki na zobowiązania i środki na płatności przeznaczone na działania dotyczące wdrażania rezerwy cyberbezpieczeństwa UE oraz działania w zakresie wspierania wzajemnej pomocy na podstawie rozporządzenia (UE) 2025/38 służące osiągnięciu celów określonych w art. 6 ust. 1 lit. g) niniejszego rozporządzenia są automatycznie przenoszone i mogą być przeznaczane na zobowiązania i płatności realizowane do dnia 31 grudnia następnego roku budżetowego. Parlament Europejski i Rada są informowane o środkach przeniesionych zgodnie z art. 12 ust. 6 rozporządzenia finansowego.”
;
3) w art. 12 wprowadza się następujące zmiany:
a) dodaje się ustępy w brzmieniu:
„5a.
Ustęp 5 nie ma zastosowania – w zakresie, w jakim dotyczy podmiotów prawnych, które mają siedzibę w Unii, ale są kontrolowane z państw trzecich – do wszelkich działań wdrażających europejski system ostrzeżeń dotyczących cyberbezpieczeństwa w przypadku gdy w odniesieniu do danego działania spełnione są oba poniższe warunki:
a) istnieje realne ryzyko, biorąc pod uwagę wyniki zestawienia sporządzonego zgodnie z art. 9 ust. 4 rozporządzenia (UE) 2025/38 , że niezbędne narzędzia, infrastruktura lub usługi wystarczające do tego, aby działanie to odpowiednio przyczyniło się do osiągnięcia celu, jakim jest europejski system ostrzeżeń dotyczących cyberbezpieczeństwa, nie będą dostępne ze strony podmiotów prawnych mających siedzibę lub uznanych za mające siedzibę w państwach członkowskich i kontrolowanych przez państwa członkowskie lub obywateli państw członkowskich;
b) ryzyko dla bezpieczeństwa związane z zamówieniami od takich podmiotów prawnych w ramach europejskiego systemu ostrzeżeń dotyczących cyberbezpieczeństwa jest proporcjonalne do korzyści i nie narusza podstawowych interesów bezpieczeństwa Unii i jej państw członkowskich.
5b. Ustęp 5 nie ma zastosowania – w zakresie, w jakim dotyczy podmiotów prawnych, które mają siedzibę w Unii, ale są kontrolowane z państw trzecich – do działań wdrażających rezerwę cyberbezpieczeństwa UE w przypadku gdy w odniesieniu do danego działania spełnione są oba poniższe warunki:
a) istnieje realne ryzyko, biorąc pod uwagę wyniki zestawienia sporządzonego zgodnie z art. 14 ust. 6 rozporządzenia (UE) 2025/38, że technologia, wiedza specjalistyczna lub zdolności niezbędne i wystarczające do tego, aby rezerwa cyberbezpieczeństwa UE mogła odpowiednio wykonywać swoje funkcje, nie będą dostępne ze strony podmiotów prawnych mających siedzibę lub uznanych za mające siedzibę w państwach członkowskich i kontrolowanych przez państwa członkowskie lub obywateli państw członkowskich;
b) ryzyko dla bezpieczeństwa związane z włączeniem takich podmiotów prawnych do rezerwy cyberbezpieczeństwa UE jest proporcjonalne do korzyści i nie narusza podstawowych interesów bezpieczeństwa Unii i jej państw członkowskich.”
;
b) ust. 6 otrzymuje brzmienie:
„6.
Jeśli istnieją należycie uzasadnione względy bezpieczeństwa, w programie prac można również przewidzieć, że podmioty prawne z siedzibą w państwach stowarzyszonych i podmioty prawne z siedzibą w Unii, lecz kontrolowane z państwa trzeciego, mogą kwalifikować się do uczestnictwa we wszystkich lub niektórych działaniach w ramach celów szczegółowych nr 1 i 2 tylko wówczas, jeżeli spełniają wymogi, które te podmioty prawne powinny spełniać, aby zagwarantować ochronę podstawowych interesów Unii i jej państw członkowskich w zakresie bezpieczeństwa oraz zapewnić ochronę informacji zawartych w dokumentach niejawnych. Wymogi te określa się w programie prac.
Akapit pierwszy ma także zastosowanie – w zakresie, w jakim dotyczy podmiotów prawnych, które mają siedzibę w Unii, ale są kontrolowane z państw trzecich – do działań w ramach celu szczegółowego nr 3:
a) wdrażania europejskiego systemu ostrzeżeń dotyczących cyberbezpieczeństwa w przypadku gdy zastosowanie ma ust. 5a; oraz
b) wdrażania rezerwy cyberbezpieczeństwa UE w przypadku gdy zastosowanie ma ust. 5b.”
;
4) art. 14 ust. 2 otrzymuje brzmienie:
„2.
Program może zapewniać finansowanie w dowolnej formie przewidzianej w rozporządzeniu finansowym, w tym w szczególności poprzez zamówienia stanowiące podstawową formę lub poprzez dotacje i nagrody.
W przypadku gdy osiągnięcie celu działania wymaga zamówienia innowacyjnych towarów i usług, dotacje można przyznać tylko beneficjentom będącym instytucjami zamawiającymi lub podmiotami zamawiającymi zdefiniowanymi w dyrektywach Parlamentu Europejskiego i Rady 2014/24/UE (
*3
) i 2014/25/UE (
*4
).
W przypadku gdy do osiągnięcia celów działania niezbędne jest dostarczenie innowacyjnych towarów lub usług, które nie są jeszcze powszechnie dostępne na rynku, instytucja zamawiająca lub podmiot zamawiający mogą zezwolić na udzielenie więcej niż jednego zamówienia w ramach tego samego postępowania o udzielenie zamówienia.
Z powodów należycie uzasadnionych względami bezpieczeństwa publicznego instytucja zamawiająca lub podmiot zamawiający mogą wymagać, aby miejsce wykonania zamówienia znajdowało się na terytorium Unii.
Realizując postępowania o udzielenie zamówienia na potrzeby rezerwy cyberbezpieczeństwa UE, Komisja i ENISA mogą działać jako centralna jednostka zakupująca w celu udzielania zamówień w imieniu lub na rzecz państw trzecich stowarzyszonych z Programem zgodnie z art. 10 niniejszego rozporządzenia. Komisja i ENISA mogą również działać jako hurtownik, kupując, przechowując i odsprzedając lub przekazując jako darowiznę towary i usługi, w tym przedmioty najmu, tym państwom trzecim. Na zasadzie odstępstwa od art. 168 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE, Euratom) 2024/2509 (
*5
) wniosek jednego państwa trzeciego wystarcza, aby upoważnić Komisję lub ENISA do działania.
Realizując postępowania o udzielenie zamówienia na potrzeby rezerwy cyberbezpieczeństwa UE, Komisja i ENISA mogą działać jako centralna jednostka zakupująca w celu udzielania zamówień w imieniu lub na rzecz instytucji, organów lub jednostek organizacyjnych Unii. Komisja i ENISA mogą również działać jako hurtownik, kupując, przechowując i odsprzedając lub przekazując jako darowiznę towary i usługi, w tym przedmioty najmu, instytucjom, organom lub jednostkom organizacyjnym Unii. Na zasadzie odstępstwa od art. 168 ust. 3 rozporządzenia (UE, Euratom) 2024/2509 wniosek jednej instytucji, jednego organu lub jednej jednostki organizacyjnej Unii wystarcza, aby upoważnić Komisję lub ENISA do działania.
Program może również zapewniać finansowanie w formie instrumentów finansowych w operacjach łączonych.
5) dodaje się artykuł w brzmieniu:
„Artykuł 16a
Konflikt przepisów
W przypadku działań służących wdrażaniu europejskiego systemu ostrzeżeń dotyczących cyberbezpieczeństwa przepisami mającymi zastosowanie są przepisy art. 4, 5 i 9 rozporządzenia (UE) 2025/38. W przypadku konfliktu między przepisami niniejszego rozporządzenia a art. 4, 5 i 9 rozporządzenia (UE) 2025/38 te ostatnie mają pierwszeństwo i mają zastosowanie do tych konkretnych działań.
W przypadku rezerwy cyberbezpieczeństwa UE szczegółowe zasady uczestnictwa państw trzecich stowarzyszonych z programem określono w art. 19 rozporządzenia (UE) 2025/38. W przypadku konfliktu między przepisami niniejszego rozporządzenia a art. 19 rozporządzenia (UE) 2025/38 ten ostatni ma pierwszeństwo i mają zastosowanie do tych konkretnych działań.”
;
6) art. 19 otrzymuje brzmienie:
„Artykuł 19
Dotacje
Dotacje w ramach Programu przyznaje się i zarządza się nimi zgodnie z tytułem VIII rozporządzenia finansowego i mogą one pokrywać do 100 % kosztów kwalifikowalnych, bez uszczerbku dla zasady współfinansowania ustanowionej w art. 190 rozporządzenia finansowego. Takie dotacje przyznaje się i zarządza się nimi w sposób określony dla poszczególnych celów.
Wsparcie w formie dotacji może przyznawać bezpośrednio ECCC bez zaproszenia do składania wniosków państwom członkowskim wybranym zgodnie z art. 9 rozporządzenia (UE) 2025/38, oraz konsorcjum przyjmującemu, o którym mowa w art. 5 rozporządzenia (UE) 2025/38, zgodnie z art. 195 ust. 1 lit. d) rozporządzenia finansowego.
Wsparcie w formie dotacji do celów mechanizmu cyberkryzysowego może przyznawać bezpośrednio ECCC państwom członkowskim bez zaproszenia do składania wniosków, zgodnie z art. 195 ust. 1 lit. d) rozporządzenia finansowego.
W odniesieniu do działań w zakresie wspierania wzajemnej pomocy przewidzianych w art. 18 rozporządzenia (UE) 2025/38 ECCC informuje Komisję i ENISA o wnioskach państw członkowskich o udzielenie dotacji bezpośrednich bez zaproszenia do składania wniosków.
W odniesieniu do działań w zakresie wspierania wzajemnej pomocy przewidzianych w art. 18 rozporządzenia (UE) 2025/38, oraz zgodnie z art. 193 ust. 2 akapit drugi lit. a) rozporządzenia finansowego w należycie uzasadnionych przypadkach koszty można uznać za kwalifikowalne, nawet jeżeli zostały poniesione przed przedłożeniem wniosku o udzielenie dotacji.”
;
7) w załącznikach I i II wprowadza się zmiany zgodnie z załącznikiem do niniejszego rozporządzenia.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.