Rozporządzenie delegowane Komisji (UE) 2026/255 z dnia 30 stycznia 2026 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 1227/2011 w odniesieniu do niezbędnych szczegółów dotyczących udzielania zezwoleń dla platform informacji wewnętrznych i zarejestrowanych mechanizmów sprawozdawczych oraz sprawowania nadzoru nad tymi platformami i mechanizmami przez Agencję Unii Europejskiej ds. Współpracy Organów Regulacji Energetyki
Sekcja I — Ogólne wymogi organizacyjne
Artykuł 13
W mocyWymogi w zakresie bezpieczeństwa
1. Platformy informacji wewnętrznych i zarejestrowane mechanizmy sprawozdawcze ustanawiają i utrzymują polityki, procedury i rozwiązania dotyczące bezpieczeństwa fizycznego i elektronicznego, które opierają się na najlepszych praktykach i są zgodne z normami uznanymi na szczeblu międzynarodowym. Te polityki, procedury i rozwiązania mają na celu:
a) ochronę systemów informatycznych platform informacji wewnętrznych i zarejestrowanych mechanizmów sprawozdawczych przed nieprawidłowym użyciem lub nieuprawnionym dostępem;
b) zminimalizowanie ryzyka incydentów dotyczących systemów informatycznych, zdefiniowanych w art. 6 pkt 6 dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 (7);
c) zapobieganie nieuprawnionemu ujawnieniu informacji poufnych przekazywanych przez klientów IIP i klientów RRM do platformy informacji wewnętrznych lub zarejestrowanego mechanizmu sprawozdawczego oraz z platformy informacji wewnętrznych lub zarejestrowanego mechanizmu sprawozdawczego do Agencji;
d) zapewnienie poufności, integralności, dostępności, autentyczności, rozliczalności i wiarygodności informacji przetwarzanych w systemach platformy informacji wewnętrznych i zarejestrowanego mechanizmu sprawozdawczego, a w przypadku platform informacji wewnętrznych – zapobieganie wyciekom przetwarzanych informacji przed ich publikacją;
e) zapewnienie niezaprzeczalności za pomocą elektronicznych podpisów lub certyfikatów lub za pomocą wszelkich innych mechanizmów zapewniających równoważny poziom niezaprzeczalności.
2. Platformy informacji wewnętrznych i zarejestrowane mechanizmy sprawozdawcze ustanawiają wymogi dotyczące zezwoleń na dostęp do danych, a także cel i zakres dostępu do danych oraz wszelkie ograniczenia dotyczące wykorzystania danych. Ponadto ustanawiają i utrzymują mechanizmy bezpieczeństwa umożliwiające szybką identyfikację zagrożeń, o których mowa w ust. 1, i zarządzania nimi, w tym:
a) bezpieczne środowisko gromadzenia danych przekazywanych przez klientów IIP i klientów RRM oraz zarządzania tymi danymi, a także przedkładania sprawozdań dotyczących informacji wewnętrznych i przekazywania rekordów danych Agencji;
b) interfejsy aplikacji określone przez Agencję;
c) chronione i oddzielne połączenie sieciowe z Agencją określone przez Agencję.
3. Wnioskodawcy mogą wykazać spełnienie wymogów w zakresie bezpieczeństwa fizycznego i elektronicznego, o których mowa w ust. 1, przedkładając Agencji ważny certyfikat serii ISO/IEC 27000 dotyczący systemów zarządzania bezpieczeństwem informacji lub równoważne certyfikaty. Agencja może zwrócić się do wnioskodawców o dalsze wyjaśnienia dotyczące dostarczonych certyfikatów oraz o aktualizację takich certyfikatów po ich wygaśnięciu.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.