(EU) 2025/38Nařízení Evropského parlamentu a Rady (EU) 2025/38 ze dne 19. prosince 2024, kterým se stanovují opatření k posílení solidarity a kapacit v Unii pro odhalování kybernetických hrozeb a incidentů a pro připravenost a reakci na ně a mění nařízení (EU) 2021/694 (nařízení o kybernetické solidaritě)
Publikováno: | Úř. věst. L 38, 15.1.2025 | Druh předpisu: | Nařízení |
Přijato: | 19. prosince 2024 | Autor předpisu: | Evropský parlament; Rada Evropské unie |
Platnost od: | 4. února 2025 | Nabývá účinnosti: | 4. února 2025 |
Platnost předpisu: | Ano | Pozbývá platnosti: | |
Text aktualizovaného znění s celou hlavičkou je dostupný pouze pro registrované uživatele.
Tento dokument slouží výhradně k informačním účelům a nemá žádný právní účinek. Orgány a instituce Evropské unie nenesou za jeho obsah žádnou odpovědnost. Závazná znění příslušných právních předpisů, včetně jejich právních východisek a odůvodnění, jsou zveřejněna v Úředním věstníku Evropské unie a jsou k dispozici v databázi EUR-Lex. Tato úřední znění jsou přímo dostupná přes odkazy uvedené v tomto dokumentu
NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2025/38 ze dne 19. prosince 2024, (Úř. věst. L 038 15.1.2025, s. 1) |
Opraveno:
NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2025/38
ze dne 19. prosince 2024,
kterým se stanovují opatření k posílení solidarity a kapacit v Unii pro odhalování kybernetických hrozeb a incidentů a pro připravenost a reakci na ně a mění nařízení (EU) 2021/694 (nařízení o kybernetické solidaritě)
KAPITOLA I
OBECNÁ USTANOVENÍ
Článek 1
Předmět a cíle
V tomto nařízení jsou stanovena opatření k posílení kapacit Unie pro odhalování kybernetických bezpečnostních hrozeb a incidentů, přípravu na ně a reakci na ně, zejména zřízením:
celoevropské sítě kybernetických center (dále jen „Evropský systém varování v oblasti kybernetické bezpečnosti“) s cílem vybudovat a posílit koordinované schopnosti odhalování a společného situačního povědomí,
mechanismu pro mimořádné události v oblasti kybernetické bezpečnosti, který bude podporovat členské státy při přípravě na významné kybernetické bezpečnostní incidenty a rozsáhlé kybernetické bezpečnostní incidenty, při reakci na ně, při omezování jejich dopadu a při zahajování obnovy po takových incidentech a podporovat další uživatele při reakci na významné kybernetické bezpečnostní incidenty nebo na incidenty obdobné rozsáhlým kybernetickým bezpečnostním incidentům,
evropského mechanismu přezkumu kybernetických bezpečnostních incidentů, který bude přezkoumávat a posuzovat významné kybernetické bezpečnostní incidenty nebo rozsáhlé kybernetické bezpečnostní incidenty.
Obecných cílů uvedených v odstavci 2 se dosahuje prostřednictvím těchto specifických cílů:
posílit společné koordinované kapacity odhalování kybernetických hrozeb a incidentů v Unii a společné situační povědomí,
posílit připravenost subjektů působících ve vysoce kritických odvětvích nebo v dalších kritických odvětvích v celé Unii a upevnit solidaritu vytvořením koordinovaného testování připravenosti a kapacit posílené reakce a obnovy pro reakci na významné kybernetické bezpečnostní incidenty, rozsáhlé kybernetické bezpečnostní incidenty nebo incidenty obdobné rozsáhlým kybernetickým bezpečnostním incidentům, včetně možnosti zpřístupnění podpory Unie pro reakci na kybernetické bezpečnostní incidenty třetím zemím přidruženým k programu Digitální Evropa,
zvýšit odolnost Unie a přispět k účinné reakci na incidenty přezkumem a posouzením významných kybernetických bezpečnostních incidentů nebo rozsáhlých kybernetických bezpečnostních incidentů, včetně vyvození poučení a případných doporučení.
Článek 2
Definice
Pro účely tohoto nařízení se rozumí:
„přeshraničním kybernetickým centrem“ platforma, které se účastní více zemí, zřízená prostřednictvím písemné dohody o konsorciu, která v koordinované síťové struktuře sdružuje národní kybernetická centra alespoň ze tří členských států a která je určena ke zlepšení monitorování, odhalování a analýzy kybernetických hrozeb s cílem předcházet incidentům a podporovat získávání poznatků o kybernetických hrozbách, zejména prostřednictvím výměny relevantních a případně anonymizovaných dat a informací, jakož i sdílením nejmodernějších nástrojů a společným vývojem schopností odhalování, analýzy a prevence a ochrany v oblasti kybernetické bezpečnosti v důvěryhodném prostředí;
„hostitelským konsorciem“ konsorcium složené ze zúčastněných členských států, které souhlasily se zřízením nástrojů, infrastruktury nebo služeb pro přeshraniční kybernetické centrum a jeho provoz a s poskytnutím příspěvku na pořízení těchto nástrojů, infrastruktury nebo služeb;
„týmem CSIRT“ tým CSIRT, který byl určen nebo zřízen podle článku 10 směrnice (EU) 2022/2555;
„subjektem“ subjekt ve smyslu čl. 6 bodu 38 směrnice (EU) 2022/2555;
„subjekty působícími ve vysoce kritických odvětvích“ druhy subjektů uvedené v příloze I směrnice (EU) 2022/2555;
„subjekty působícími v dalších kritických odvětvích“ druhy subjektů uvedené v příloze II směrnice (EU) 2022/2555;
„rizikem“ riziko ve smyslu čl. 6 bodu 9 směrnice (EU) 2022/2555;
„kybernetickou hrozbou“ kybernetická hrozba ve smyslu čl. 2 bodu 8 nařízení (EU) 2019/881;
„incidentem“ incident ve smyslu čl. 6 bodu 6 směrnice (EU) 2022/2555;
„významným kybernetickým bezpečnostním incidentem“ kybernetický bezpečnostní incident, který splňuje kritéria stanovená v čl. 23 odst. 3 směrnice (EU) 2022/2555;
„závažným incidentem“ závažný incident ve smyslu čl. 3 bodě 8 nařízení Evropského parlamentu a Rady (EU, Euratom) 2023/2841 ( 1 );
„rozsáhlým kybernetickým bezpečnostním incidentem“ rozsáhlý kybernetický bezpečnostní incident ve smyslu čl. 6 bodu 7 směrnice (EU) 2022/2555;
„incidentem obdobným rozsáhlému kybernetickému bezpečnostnímu incidentu“ v případě orgánů, institucí a jiných subjektů Unie závažný incident a v případě třetích zemí přidružených k programu Digitální Evropa incident, který způsobí takovou míru narušení, která přesahuje kapacitu dotčené třetí země přidružené k programu Digitální Evropa na něj reagovat;
„třetí zemí přidruženou k programu Digitální Evropa“ třetí země, která je smluvní stranou dohody s Unií umožňující její účast v programu Digitální Evropa podle článku 10 nařízení (EU) 2021/694;
„veřejným zadavatelem“ Komise nebo, v rozsahu, v němž byla provozem a správou rezervy EU pro kybernetickou bezpečnost pověřena agentura ENISA podle čl. 14 odst. 5 tohoto nařízení, agentura ENISA;
„poskytovatelem řízených bezpečnostních služeb“ poskytovatel řízených bezpečnostních služeb ve smyslu čl. 6 bodu 40 směrnice (EU) 2022/2555;
„důvěryhodnými poskytovateli řízených bezpečnostních služeb“ poskytovatelé řízených bezpečnostních služeb, kteří byli v souladu s článkem 17 vybráni k tomu, aby byli zapojeni do rezervy EU pro kybernetickou bezpečnost.
KAPITOLA II
EVROPSKÝ SYSTÉM VAROVÁNÍ V OBLASTI KYBERNETICKÉ BEZPEČNOSTI
Článek 3
Zřízení Evropského systému varování v oblasti kybernetické bezpečnosti
Evropský systém varování v oblasti kybernetické bezpečnosti:
přispívá k lepší ochraně proti kybernetickým hrozbám a reakci na ně tím, že podporuje příslušné subjekty, zejména týmy CSIRT, síť CSIRT, síť EU-CyCLONe a příslušné orgány určené nebo zřízené podle článku 8 odst. 1 směrnice (EU) 2022/2555, spolupracuje s nimi a posiluje jejich schopnosti;
shromažďuje relevantní data a informace o kybernetických hrozbách a incidentech z různých zdrojů v rámci přeshraničních kybernetických center a sdílí analyzované nebo agregované informace prostřednictvím přeshraničních kybernetických center a případně se sítí CSIRT;
shromažďuje a podporuje získávání kvalitních a použitelných informací a poznatků o kybernetických hrozbách s využitím nejmodernějších nástrojů a pokročilých technologií a sdílí tyto informace a poznatky o kybernetických hrozbách;
přispívá k posilování koordinovaného odhalování kybernetických hrozeb, k získání společného situačního povědomí v celé Unii a k vydávání varování, v relevantních případech včetně poskytováním konkrétních doporučení subjektům;
poskytuje služby a zajišťuje činnost pro komunitu kybernetické bezpečnosti v Unii, mimo jiné přispívá k vývoji pokročilých nástrojů a technologií, jako je umělá inteligence a nástroje analýzy dat.
Článek 4
Národní kybernetická centra
Národní kybernetické centrum je jedním subjektem a jedná z pověření členského státu. Může se jednat o tým CSIRT nebo případně o vnitrostátní orgán pro řešení kybernetických bezpečnostních krizí nebo jiný příslušný orgán určený nebo zřízený podle čl. 8 odst. 1 směrnice (EU) 2022/2555 či jiný subjekt. Národní kybernetické centrum musí být schopno:
působit jako referenční bod a brána pro další veřejné a soukromé organizace na vnitrostátní úrovni pro účely shromažďování a analýzy informací o kybernetických bezpečnostních hrozbách a incidentech a přispívat k činnosti přeshraničního kybernetického centra podle článku 5; a
odhalovat, agregovat a analyzovat data a informace týkající se kybernetických hrozeb a incidentů, jako jsou poznatky o kybernetických hrozbách, zejména s využitím nejmodernějších technologií, s cílem předcházet incidentům.
Článek 5
Přeshraniční kybernetická centra
Je-li hostitelské konsorcium vybráno podle čl. 9 odst. 3, jeho členové uzavřou písemnou dohodu o konsorciu:
v níž je stanoveno vnitřní ujednání k provádění dohody o hostování a užívání podle čl. 9 odst. 3,
kterou se zřizuje přeshraniční kybernetické centrum hostitelského konsorcia, a
která zahrnuje zvláštní ustanovení požadovaná podle čl. 6 odst. 1 a 2.
Článek 6
Spolupráce a sdílení informací v rámci přeshraničních kybernetických center a mezi nimi
Členové hostitelského konsorcia zajistí, aby jejich národní kybernetická centra v souladu s písemnou dohodou o konsorciu podle čl. 5 odst. 3 mezi sebou v rámci přeshraničního kybernetického centra sdílela relevantní a, tam kde je to vhodné, anonymizované informace, jako jsou informace týkající se kybernetických hrozeb, významných událostí, zranitelností, technik a postupů, indikátorů narušení, nepřátelských taktik, informací specifických pro daný subjekt a danou hrozbu, varování v oblasti kybernetické bezpečnosti a doporučení týkající se konfigurace nástrojů kybernetické bezpečnosti, které slouží k odhalování kybernetických útoků, pokud toto sdílení informací:
podporuje a zlepšuje odhalování kybernetických hrozeb a posiluje schopnosti sítě CSIRT předcházet incidentům a reagovat na ně nebo zmírňovat jejich dopad,
zvyšuje úroveň kybernetické bezpečnosti, například zvyšováním informovanosti o kybernetických hrozbách, omezováním nebo bráněním schopnosti těchto hrozeb šířit se, podporou obranných schopností, nápravou a zveřejňováním zranitelností, odhalováním hrozeb, technikami na zamezení šíření hrozeb a předcházení jim, strategií zmírňování, fází reakce a obnovy nebo podporou společného výzkumu hrozeb ze strany subjektů veřejného a soukromého sektoru.
V písemné dohodě o konsorciu podle čl. 5 odst. 3 se stanoví:
závazek sdílet mezi členy hostitelského konsorcia informace uvedené v odstavci 1 a podmínky, za nichž mají být tyto informace sdíleny;
rámec řízení, který objasňuje sdílení relevantních a případně anonymizovaných informací uvedených v odstavci 1 všemi účastníky a který účastníky k jejich sdílení motivuje,
cíle pro přispění k vývoji pokročilých nástrojů a technologií, jako je umělá inteligence a nástroje analýzy dat.
Písemná dohoda o konsorciu může upřesnit, že informace uvedené v odstavci 1 mají být sdíleny v souladu s unijním a vnitrostátním právem.
Článek 7
Spolupráce a sdílení informací se sítěmi na úrovni Unie
Článek 8
Zabezpečení
Článek 9
Financování Evropského systému varování v oblasti kybernetické bezpečnosti
KAPITOLA III
MECHANISMUS PRO MIMOŘÁDNÉ UDÁLOSTI V OBLASTI KYBERNETICKÉ BEZPEČNOSTI
Článek 10
Zřízení mechanismu pro mimořádné události v oblasti kybernetické bezpečnosti
Článek 11
Druhy akcí
Mechanismus pro mimořádné události v oblasti kybernetické bezpečnosti podporuje tyto druhy akcí:
akce v oblasti připravenosti, konkrétně:
koordinované testování připravenosti subjektů působících ve vysoce kritických odvětvích v celé Unii, jak je uvedeno v článku 12,
další akce v oblasti připravenosti pro subjekty působící ve vysoce kritických odvětvích nebo v dalších kritických odvětvích, jak je uvedeno v článku 13,
akce, které podporují reakci na významné kybernetické bezpečnostní incidenty, rozsáhlé kybernetické bezpečnostní incidenty a incidenty obdobné rozsáhlým bezpečnostním incidentům a zahajování obnovy po nich a která mají poskytovat důvěryhodní poskytovatelé řízených bezpečnostních služeb zapojení do rezervy EU pro kybernetickou bezpečnost zřízené podle článku 14,
akce podporující vzájemnou pomoc podle článku 18.
Článek 12
Koordinované testování připravenosti subjektů
Článek 13
Další akce v oblasti připravenosti
Článek 14
Zřízení rezervy EU pro kybernetickou bezpečnost
Uživateli služeb poskytovaných z rezervy EU pro kybernetickou bezpečnost jsou:
orgány členských států pro řešení kybernetických krizí a týmy CSIRT ve smyslu čl. 9 odst. 1 a 2 a článku 10 směrnice (EU) 2022/2555;
CERT-EU v souladu s článkem 13 nařízení (EU, Euratom) 2023/2841;
příslušné orgány, jako jsou týmy pro reakce na počítačové bezpečnostní incidenty a orgány třetích zemí přidružených k programu Digitální Evropa pro řešení kybernetických krizí v souladu s čl. 19 odst. 8.
Článek 15
Žádosti o podporu z rezervy EU pro kybernetickou bezpečnost
Žádosti o podporu se veřejnému zadavateli předávají takto:
v případě uživatelů uvedených v čl. 14 odst. 3 písm. a) tohoto nařízení prostřednictvím jednotného kontaktního místa určeného nebo zřízeného členským státem podle čl. 8 odst. 3 směrnice (EU) 2022/2555;
v případě uživatele uvedeného v čl. 14 odst. 3 písm. b) uvedeným uživatelem;
v případě uživatelů uvedených v čl. 14 odst. 3 písm. c) prostřednictvím jednotného kontaktního místa uvedeného v čl. 19 odst. 9.
V žádostech o podporu pro reakci na incident a počáteční obnovy se uvádějí:
příslušné informace týkající se zasaženého subjektu a možného dopadu incidentu:
v případě uživatelů uvedených v čl. 14 odst. 3 písm. a) na dotčené členské státy a uživatele, včetně rizika rozšíření do jiného členského státu;
v případě uživatele uvedeného v čl. 14 odst. 3 písm. b) na dotčené orgány, instituce nebo jiné subjekty Unie;
v případě uživatelů uvedených v čl. 14 odst. 3 písm. c) na dotčené země přidružené k programu Digitální Evropa;
informace o požadované službě spolu s plánovaným využitím požadované podpory, včetně odhadovaných potřeb,
příslušné informace o opatřeních přijatých ke zmírnění následků incidentu, pro který je podpora požadována, jak je uvedeno v odstavci 2,
případně dostupné informace o dalších formách podpory, které má zasažený subjekt k dispozici.
Článek 16
Poskytování podpory z rezervy EU pro kybernetickou bezpečnost
Pokud jde o informace sdílené v průběhu podávání žádostí o služby v rámci rezervy EU pro kybernetickou bezpečnost a poskytování těchto služeb, všechny strany zapojené do uplatňování tohoto nařízení musí:
omezit používání a sdílení těchto informací na to, co je nezbytné pro plnění jejich povinností nebo funkcí podle tohoto nařízení,
používat a sdílet veškeré informace, které jsou podle unijního a vnitrostátního práva důvěrné nebo utajované, pouze v souladu s tímto právem, a
zajistit účinnou, účelnou a bezpečnou výměnu informací, případně využíváním a dodržováním příslušných protokolů pro sdílení informací, včetně protokolu TLP (Traffic Light Protocol).
Při posuzování jednotlivých žádostí podle čl. 16 odst. 1 a čl. 19 odst. 10 veřejný zadavatel nebo případně Komise nejprve posoudí, zda jsou splněna kritéria uvedená v čl. 15 odst. 1 a 2. Je-li tomu tak, posoudí dobu trvání a povahu vhodné podpory s ohledem na cíl uvedený v čl. 1 odst. 3 písm. b) a případně na tato kritéria:
rozsah a závažnost incidentu,
druh zasaženého subjektu, přičemž vyšší prioritu mají incidenty, které mají vliv na základní subjekty podle čl. 3 odst. 1 směrnice (EU) 2022/2555;
potenciální dopad incidentu na zasažené členské státy, orgány, instituce nebo jiné subjekty Unie nebo třetí země přidružené k programu Digitální Evropa;
potenciální přeshraniční povahu incidentu a riziko rozšíření do jiných členských států, orgánů, institucí nebo jiných subjektů Unie nebo do třetích zemí přidružených k programu Digitální Evropa;
opatření přijatá uživatelem na pomoc při reakci a počáteční obnově podle čl. 15 odst. 2.
Uživatelé mohou využívat služby rezervy EU pro kybernetickou bezpečnost poskytnuté v reakci na žádost podle čl. 15 odst. 1 pouze za účelem podpory reakce na významné kybernetické bezpečnostní incidenty, rozsáhlé kybernetické bezpečnostní incidenty nebo incidenty obdobné rozsáhlým kybernetickým bezpečnostním incidentům a za účelem zahájení obnovy po nich. Uživatelé mohou tyto služby využívat pouze s ohledem na:
subjekty působící ve vysoce kritických odvětvích nebo subjekty působící v dalších kritických odvětvích v případě uživatelů uvedených v čl. 14 odst. 3 písm. a) a na rovnocenné subjekty v případě uživatelů uvedených v čl. 14 odst. 3 písm. c) a
orgány, instituce a jiné subjekty Unie v případě uživatele uvedeného v čl. 14 odst. 3 písm. b).
Do dvou měsíců od ukončení podpory předloží uživatelé, kteří obdrželi podporu, souhrnnou zprávu o poskytnuté službě, dosažených výsledcích a vyvozených poučení, a to takto:
uživatelé uvedení v čl. 14 odst. 3 písm. a) předloží souhrnnou zprávu Komisi, agentuře ENISA, síti CSIRT a síti EU-CyCLONe,
uživatel uvedený v čl. 14 odst. 3 písm. b) předloží souhrnnou zprávu Komisi, agentuře ENISA a interinstitucionálnímu výboru pro kybernetickou bezpečnost,
uživatelé uvedení v čl. 14 odst. 3 písm. c) předloží tuto zprávu Komisi.
Komise předá souhrnnou zprávu, již obdržela od uživatelů uvedených v čl. 14 odst. 3 podle prvního pododstavce písm. c) tohoto odstavce Radě a vysokému představiteli.
Článek 17
Důvěryhodní poskytovatelé řízených bezpečnostních služeb
Při zadávacích řízeních za účelem zřízení rezervy EU pro kybernetickou bezpečnost postupuje veřejný zadavatel v souladu se zásadami stanovenými v nařízení (EU, Euratom) 2024/2509 a v souladu s těmito zásadami:
zajistit, aby služby zahrnuté do rezervy EU pro kybernetickou bezpečnost byly jako celek takové, aby rezerva EU pro kybernetickou bezpečnost zahrnovala služby, které mohou být využívány ve všech členských státech, zejména s ohledem na vnitrostátní požadavky na poskytování takových služeb, včetně požadavků na jazyky, certifikaci nebo akreditaci,
zajistit ochranu základních bezpečnostních zájmů Unie a jejích členských států,
zajistit, aby rezerva EU pro kybernetickou bezpečnost přinášela Unii přidanou hodnotu tím, že přispěje k dosažení cílů stanovených v článku 3 nařízení (EU) 2021/694, včetně podpory rozvoje dovedností v oblasti kybernetické bezpečnosti v Unii.
Při zadávání zakázek na služby pro rezervu EU pro kybernetickou bezpečnost uvede veřejný zadavatel v zadávací dokumentaci tato kritéria a požadavky:
poskytovatel prokáže, že jeho zaměstnanci mají nejvyšší stupeň profesní bezúhonnosti, nezávislosti, zodpovědnosti a požadované technické způsobilosti k výkonu činnosti v jejich konkrétním oboru a zajistí trvalost a kontinuitu odborných znalostí i potřebných technických zdrojů;
poskytovatel a veškeré příslušné dceřiné společnosti a subdodavatelé dodržují příslušná pravidla na ochranu utajovaných informací a mají zavedena vhodná opatření, včetně případných vzájemných dohod, na ochranu důvěrných informací týkajících se služby, a zejména důkazů, zjištění a zpráv;
poskytovatel předloží dostatečný důkaz o tom, že jeho řídicí struktura je transparentní a neohrozí jeho nestrannost a kvalitu jeho služeb ani nezpůsobí střet zájmů;
poskytovatel má odpovídající bezpečnostní prověrku, alespoň v případě pracovníků určených k nasazení v rámci dané služby, pokud to vyžaduje členský stát;
poskytovatel má odpovídající úroveň zabezpečení svých IT systémů;
poskytovatel je vybaven hardwarem a softwarem nezbytným pro podporu požadované služby, které neobsahují známé zneužitelné zranitelnosti, zahrnují nejnovější bezpečnostní aktualizace a v každém případě splňují veškerá použitelná ustanovení nařízení Evropského parlamentu a Rady (EU) 2024/2847 ( 2 );
poskytovatel je schopen prokázat, že má zkušenosti s poskytováním podobných služeb příslušným vnitrostátním orgánům, subjektům působícím ve vysoce kritických odvětvích nebo subjektům působícím v dalších kritických odvětvích;
poskytovatel je schopen poskytnout službu v krátkém časovém rámci v členských státech, v nichž může službu poskytovat;
poskytovatel je schopen poskytnout službu v jednom nebo ve více úředních jazycích orgánů Unie nebo v jazyce členského státu, pokud to členské státy, v nichž může poskytovatel službu poskytovat, nebo uživatelé uvedení v čl. 14 odst. 3 písm. b) a c) vyžadují;
jakmile budou zavedena evropská schémata certifikace kybernetické bezpečnosti pro řízené bezpečnostní služby podle nařízení (EU) 2019/881, bude poskytovatel certifikován v souladu s těmito schématy do dvou let ode dne začátku uplatňování těchto schémat;
poskytovatel musí do nabídky zahrnout pro jakékoliv nevyužité služby určené k reakci na incidenty, které by mohly být přeměněny na služby připravenosti úzce související s reakcí na incidenty, jako jsou cvičení nebo školení, podmínky takové přeměny.
Článek 18
Akce na podporu vzájemné pomoci
Článek 19
Podpora pro třetí země přidružené k programu Digitální Evropa
Komise pravidelně, nejméně však jednou ročně posuzuje v případě každé třetí země přidružené k programu Digitální Evropa uvedené v odstavci 1 tato kritéria:
zda tato země dodržuje podmínky dohody uvedené v odstavci 1, pokud se týkají účasti v rezervě EU pro kybernetickou bezpečnost,
zda tato země přijala odpovídající kroky k přípravě na významné kybernetické bezpečnostní incidenty nebo incidenty obdobné rozsáhlým kybernetickým bezpečnostním incidentům na základě informací uvedených v odstavci 2 a
zda je poskytování podpory v souladu s politikou Unie vůči této zemi a s celkovými vztahy Unie s touto zemí a zda je v souladu s ostatními politickými opatřeními Unie v oblasti bezpečnosti.
Komise při provádění posouzení podle prvního pododstavce konzultuje plnění kritéria uvedeného v písmenu c) uvedeného pododstavce s vysokým představitelem.
Pokud Komise dospěje k závěru, že třetí země přidružená k programu Digitální Evropa splňuje všechny podmínky uvedené v prvním pododstavci, předloží Radě návrh na přijetí prováděcího aktu v souladu s odstavcem 4, kterým se povolí poskytnutí podpory z rezervy EU pro kybernetickou bezpečnost této zemi.
Pro účely tohoto článku Rada jedná urychleně a zpravidla přijme prováděcí akty uvedené v tomto odstavci do osmi týdnů od přijetí příslušného návrhu Komise podle odstavce 3 třetího pododstavce.
Pokud se Rada domnívá, že došlo k významné změně ve věci kritéria uvedeného v odst. 3 prvním pododstavci písm. c), může na základě řádně odůvodněného podnětu jednoho nebo více členských států prováděcí akt uvedený v odstavci 4 změnit nebo zrušit.
Článek 20
Koordinace s mechanismy Unie pro řešení krizí
KAPITOLA IV
EVROPSKÝ MECHANISMUS PŘEZKUMU KYBERNETICKÝCH BEZPEČNOSTNÍCH INCIDENTŮ
Článek 21
Evropský mechanismus přezkumu kybernetických bezpečnostních incidentů
KAPITOLA V
ZÁVĚREČNÁ USTANOVENÍ
Článek 22
Změny nařízení (EU) 2021/694
Nařízení (EU) 2021/694 se mění takto:
Článek 6 se mění takto:
odstavec 1 se mění takto:
vkládá se nové písmeno, které zní:
podporovat rozvoj Evropského systému varování v oblasti kybernetické bezpečnosti, zřízeného článkem 3 nařízení Evropského parlamentu a Rady (EU) 2025/38 ( *1 )(dále jen ‚Evropský systém varování v oblasti kybernetické bezpečnosti‘), včetně vývoje, zavádění a provozu národních kybernetických center a přeshraničních kybernetických center, která přispívají k povědomí o situaci v Unii a k posílení kapacit Unie v oblasti získávání poznatků o kybernetických hrozbách (tzv. cyber threat intelligence);
doplňuje se nové písmeno, které zní:
zřídit a provozovat mechanismus pro mimořádné události v oblasti kybernetické bezpečnosti, zřízený článkem 10 nařízení Evropského parlamentu a Rady (EU) 2025/38, včetně rezervy EU pro kybernetickou bezpečnost, zřízené článkem 14 uvedeného nařízení (dále jen ‚rezerva EU pro kybernetickou bezpečnost‘), na podporu členských států při přípravě na významné kybernetické bezpečnostní incidenty a rozsáhlé kybernetické bezpečnostní incidenty a při reakci na ně, který doplní vnitrostátní zdroje a schopnosti a další formy podpory dostupné na úrovni Unie, a na podporu dalších uživatelů při reakci na významné kybernetické bezpečnostní incidenty a incidenty obdobné rozsáhlým kybernetickým bezpečnostním incidentům;“
odstavec 2 se nahrazuje tímto:
Článek 9 se mění takto:
v odstavci 2 se písmena b), c) a d) nahrazují tímto:
1 760 806 000 EUR pro specifický cíl č. 2 Umělá inteligence,
1 372 020 000 EUR pro specifický cíl č. 3 Kybernetická bezpečnost a důvěra,
482 640 000 EUR pro specifický cíl č. 4 Pokročilé digitální dovednosti,“
;
doplňuje se nový odstavec, který zní:
Článek 12 se mění takto:
vkládají se nové odstavce, které znějí:
Jedná-li se o právní subjekty usazené v Unii, ale řízené ze třetích zemí, nepoužije se odstavec 5 na žádné opatření zavádějící Evropský systém varování v oblasti kybernetické bezpečnosti, pokud jsou v souvislosti s dotčeným opatřením splněny obě tyto podmínky:
s přihlédnutím k výsledkům mapování provedeného podle čl. 9 odst. 4 nařízení (EU) 2025/38 existuje skutečné riziko, že od právních subjektů usazených nebo považovaných za usazené v členských státech a řízených členskými státy nebo státními příslušníky členských států nebudou k dispozici nástroje, infrastruktura nebo služby nezbytné a postačující k tomu, aby toto opatření odpovídajícím způsobem přispělo k cíli Evropského systému varování v oblasti kybernetické bezpečnosti;
bezpečnostní riziko zadávání zakázek v rámci Evropského systému varování v oblasti kybernetické bezpečnosti těmto právním subjektům je úměrné přínosům a nepodkopává základní bezpečnostní zájmy Unie a jejích členských států.
Jedná-li se o právní subjekty usazené v Unii, ale řízené ze třetích zemí, nepoužije se odstavec 5 na žádné opatření provádějící rezervu EU pro kybernetickou bezpečnost, pokud jsou v souvislosti s dotčeným opatřením splněny obě tyto podmínky:
s přihlédnutím k výsledkům mapování provedeného podle čl. 14 odst. 6 nařízení (EU) 2025/38 existuje skutečné riziko, že od právních subjektů usazených nebo považovaných za usazené v členských státech a řízených členskými státy nebo státními příslušníky členských států nebudou k dispozici technologie, odborné znalosti nebo kapacita nezbytné a postačující k tomu, aby rezerva EU pro kybernetickou bezpečnost odpovídajícím způsobem plnila své funkce;
bezpečnostní riziko začlenění těchto právních subjektů do rezervy EU pro kybernetickou bezpečnost je úměrné přínosům a nepodkopává základní bezpečnostní zájmy Unie a jejích členských států.“
;
odstavec 6 se nahrazuje tímto:
Jedná-li se o právní subjekty usazené v Unii, ale řízené ze třetích zemí, použije se první pododstavec rovněž na akce v rámci specifického cíle č. 3:
za účelem zavedení Evropského systému varování v oblasti kybernetické bezpečnosti, pokud se použije odst. 5a, a
za účelem provádění rezervy EU pro kybernetickou bezpečnost, pokud se použije odst. 5b.“
V článku 14 se odstavec 2 nahrazuje tímto:
Pokud dosažení cíle akce vyžaduje zadávání zakázek na inovační zboží a služby, mohou být granty uděleny pouze příjemcům, kteří jsou veřejnými zadavateli nebo zadavateli, jak jsou vymezeni ve směrnicích Evropského parlamentu a Rady 2014/24/EU ( *3 ) a 2014/25/EU ( *4 ).
Pokud je pro dosažení cílů akce nezbytné dodání inovačního zboží nebo služeb, které dosud nejsou ve velkém rozsahu dostupné na trhu, veřejní zadavatelé a zadavatelé mohou schválit zadání několika zakázek v rámci jednoho zadávacího řízení.
V řádně odůvodněných případech týkajících se veřejné bezpečnosti může veřejný zadavatel nebo zadavatel vyžadovat, aby se místo plnění smlouvy nacházelo na území Unie.
Při provádění zadávacích řízení na rezervu EU pro kybernetickou bezpečnost mohou Komise a agentura ENISA jednat jako centrální zadavatel a zadávat zakázky v zastoupení nebo jménem třetích zemí přidružených k programu v souladu s článkem 10 tohoto nařízení. Komise a agentura ENISA mohou rovněž působit jako velkoobchodníci a nakupovat, skladovat a dále prodávat nebo darovat dodávky a služby těmto třetím zemím, včetně pronájmu. Odchylně od čl. 168 odst. 3 nařízení Evropského parlamentu a Rady (EU, Euratom)2024/2509 ( *5 ) postačuje k pověření Komise nebo agentury ENISA jednáním žádost jediné třetí země.
Při provádění zadávacích řízení na rezervu EU pro kybernetickou bezpečnost mohou Komise a agentura ENISA jednat jako centrální zadavatel a zadávat zakázky v zastoupení nebo jménem orgánů, institucí nebo jiných subjektů Unie. Komise a agentura ENISA mohou rovněž působit jako velkoobchodníci a nakupovat, skladovat, dále prodávat nebo darovat dodávky a služby orgánům, institucím nebo jiným subjektům Unie, včetně pronájmu. Odchylně od čl. 168 odst. 3 nařízení (EU, Euratom) 2024/2059 postačuje k pověření Komise nebo agentury ENISA jednáním žádost jediného orgánu, instituce nebo jiného subjektu Unie.
Program může také poskytovat financování formou finančních nástrojů v rámci operací kombinování zdrojů.
Vkládá se nový článek, který zní:
„Článek 16a
Rozpory mezi pravidly
V případě akcí, kterými se zavádí Evropský systém varování v oblasti kybernetické bezpečnosti, se použijí pravidla stanovená v článcích 4, 5 a 9 nařízení (EU) 2025/38. V případě rozporu mezi ustanoveními tohoto nařízení a články 4, 5 a 9 nařízení (EU) 2025/38 jsou pro tyto konkrétní akce rozhodné články 4 a 5 uvedeného nařízení, které se použijí.
V případě rezervy EU pro kybernetickou bezpečnost jsou zvláštní pravidla pro účast třetích zemí přidružených k programu stanovena v článku 19 nařízení (EU) 2025/38. V případě rozporu mezi ustanoveními tohoto nařízení a článkem 19 nařízení (EU) 2025/38 se na tyto konkrétní akce použije článek 19 uvedeného nařízení.“
Článek 19 se nahrazuje tímto:
„Článek 19
Granty
Granty v rámci programu se udělují a spravují v souladu s hlavou VIII finančního nařízení a mohou pokrývat až 100 % způsobilých nákladů, aniž je dotčena zásada spolufinancování stanovená v článku 190 finančního nařízení. Tyto granty se udělují a spravují, jak je stanoveno pro každý specifický cíl.
Podporu v podobě grantů může v souladu s čl. 195 odst. 1 písm. d) finančního nařízení udělovat členským státům vybraným podle článku 9 nařízení (EU) 2025/38 a hostitelskému konsorciu uvedenému v článku 5 nařízení (EU) 2025/38 přímo centrum ECCC bez výzvy k podávání návrhů.
Podporu v podobě grantů pro mechanismus pro mimořádné události v oblasti kybernetické bezpečnosti může v souladu s čl. 195 odst. 1 písm. d) finančního nařízení udělovat členským státům přímo centrum ECCC bez výzvy k podávání návrhů.
U akcí na podporu vzájemné pomoci uvedených v článku 18 nařízení (EU) 2025/38 informuje centrum ECCC Komisi a agenturu ENISA o žádostech členských států o přímé granty bez výzvy k podávání návrhů.
U akcí na podporu vzájemné pomoci uvedené v článku 18 nařízení (EU) 2025/38 a v souladu s čl. 193 odst. 2 druhým pododstavcem písm. a) finančního nařízení lze v řádně odůvodněných případech považovat náklady za způsobilé i tehdy, pokud vznikly před podáním žádosti o grant.“
Přílohy I a II se mění v souladu s přílohou tohoto nařízení.
Článek 23
Výkon přenesené pravomoci
Článek 24
Postup projednávání ve výborech
Článek 25
Hodnocení a přezkum
V rámci hodnocení uvedeného v odstavci 1 posoudí zejména:
počet zřízených národních kybernetických center a přeshraničních kybernetických center, rozsah sdílených informací, pokud možno včetně dopadu na činnost sítě CSIRT, a do jaké míry přispěla tato centra k posílení společného odhalování kybernetických hrozeb a incidentů v Unii a situačního povědomí o nich a k rozvoji nejmodernějších technologií; využívání financování programu Digitální Evropa na nástroje, infrastrukturu nebo služby v oblasti kybernetické bezpečnosti, které byly společně pořízeny, a pokud jsou k dispozici příslušné informace, úroveň spolupráce mezi národními kybernetickými centry a odvětvovými a meziodvětvovými komunitami základních a důležitých subjektů podle článku 3 směrnice (EU) 2022/2555;
využívání a účinnost akcí v rámci mechanismu pro mimořádné události v oblasti kybernetické bezpečnosti na podporu připravenosti, včetně školení, reakce na významné kybernetické bezpečnostní incidenty, rozsáhlé kybernetické bezpečnostní incidenty a na incidenty obdobné rozsáhlým kybernetickým bezpečnostním incidentům a počáteční obnovy, včetně využití financování programu Digitální Evropa a poučení a doporučení získaných při uplatňování mechanismu pro mimořádné události v oblasti kybernetické bezpečnosti;
využívání a účinnost rezervy EU pro kybernetickou bezpečnost ve vztahu k druhu uživatelů, včetně využívání financování programu Digitální Evropa, využívání služeb, včetně jejich druhu, průměrné doby potřebné k reakci na žádosti a k využití rezervy EU pro kybernetickou bezpečnost, procentního podílu služeb přeměněných na služby připravenosti související s předcházením incidentům a reakcí na ně a poučení a doporučení získaných při provádění rezervy EU pro kybernetickou bezpečnost;
příspěvek tohoto nařízení k posílení konkurenčního postavení průmyslu a služeb v Unii v celé digitální ekonomice, včetně mikropodniků, malých a středních podniků a začínajících podniků, a příspěvek k dosažení celkového cíle, jímž je posílit dovednosti a kapacity pracovníků týkající se kybernetické bezpečnosti.
Článek 26
Vstup v platnost
Toto nařízení vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie.
Toto nařízení je závazné v celém rozsahu a přímo použitelné ve všech členských státech.
PŘÍLOHA
Přílohy nařízení (EU) 2021/694 se mění takto:
V příloze I se oddíl „Specifický cíl č. 3 – Kybernetická bezpečnost a důvěra“ nahrazuje tímto:
„Specifický cíl č. 3 – Kybernetická bezpečnost a důvěra
Program podpoří posilování, budování a pořizování základní kapacity potřebné k zabezpečení digitálního hospodářství, společnosti a demokracie v Unii tím, že bude zvyšovat průmyslový potenciál a konkurenceschopnost Unie v oblasti kybernetické bezpečnosti a prohlubovat schopnost soukromého i veřejného sektoru chránit občany a podniky před kybernetickými hrozbami, mimo jiné podporou uplatňování směrnice (EU) 2016/1148.
Počáteční a případné následné akce v rámci tohoto cíle zahrnují:
společné investování spolu s členskými státy do vyspělého zařízení, infrastruktury a know-how v oblasti kybernetické bezpečnosti, jež mají zásadní význam pro ochranu klíčové infrastruktury a jednotného digitálního trhu jako takového. Toto společné investování by mohlo zahrnovat investice do kvantových zařízení a datových zdrojů pro kybernetickou bezpečnost, povědomí o situaci v kyberprostoru, včetně národních kybernetických center a přeshraničních kybernetických center tvořících Evropský systém varování v oblasti kybernetické bezpečnosti, jakož i dalších nástrojů, které budou zpřístupněny veřejnému i soukromému sektoru v celé Evropě;
rozšiřování stávajících technologických kapacit a propojování odborných středisek v členských státech a zajištění toho, aby tyto kapacity odpovídaly potřebám veřejného sektoru a výrobního odvětví, a to i u produktů a služeb, jež upevňují kybernetickou bezpečnost a důvěru v rámci jednotného digitálního trhu;
široké zavádění účinných nejmodernějších řešení v oblasti kybernetické bezpečnosti a důvěry ve všech členských státech. Toto zavádění zahrnuje posílení bezpečnosti produktů již od fáze jejich návrhu až po jejich uvedení na trh,
podporu odstraňování nedostatků v dovednostech v oblasti kybernetické bezpečnosti s přihlédnutím k vyváženému genderovému zastoupení, např. slaďováním vzdělávacích programů v oblasti kybernetické bezpečnosti, jejich přizpůsobováním potřebám konkrétních odvětví a usnadňováním přístupu ke specializovaným školením,
podporu solidarity mezi členskými státy při přípravě na významné kybernetické bezpečnostní incidenty a rozsáhlé kybernetické bezpečnostní incidenty a reakci na ně prostřednictvím přeshraničního zavádění služeb kybernetické bezpečnosti, včetně podpory vzájemné pomoci mezi orgány veřejné moci a vytvoření rezervy důvěryhodných poskytovatelů řízených bezpečnostních služeb na úrovni Unie.“
V příloze II se oddíl „Specifický cíl č. 3 – Kybernetická bezpečnost a důvěra“ nahrazuje tímto:
„Specifický cíl č. 3 – Kybernetická bezpečnost a důvěra
3.1. Počet infrastruktur nebo nástrojů kybernetické bezpečnosti pořízených v rámci společné veřejné zakázky, a to i v souvislosti s Evropským systémem varování v oblasti kybernetické bezpečnosti
3.2. Počet uživatelů a uživatelských skupin s přístupem k evropským zařízením kybernetické bezpečnosti
3.3 Počet akcí na podporu připravenosti a reakce na kybernetické bezpečnostní incidenty v rámci mechanismu pro mimořádné události v oblasti kybernetické bezpečnosti“.
K tomuto aktu bylo učiněno prohlášení, které lze nalézt v Úř. věst. C, C/2025/310, 15.1.2025, ELI: http://data.europa.eu/eli/C/2025/310/oj.
( ) Nařízení Evropského parlamentu a Rady (EU, Euratom) 2023/2841 ze dne 13. prosince 2023, kterým se stanoví opatření k zajištění vysoké společné úrovně kybernetické bezpečnosti v orgánech, institucích a jiných subjektech Unie (Úř. věst. L, 2023/2841, 18.12.2023, ELI: http://data.europa.eu/eli/reg/2023/2841/oj).
( ) Nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23. října 2024 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) č. 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti) (Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj).
( *1 ) Nařízení Evropského parlamentu a Rady (EU) 2025/38 ze dne 19. prosince 2024, kterým se stanovují opatření k posílení solidarity a kapacit v Unii pro odhalování kybernetických hrozeb a incidentů a pro připravenost a reakci na ně a mění nařízení (EU) 2021/694 (nařízení o kybernetické solidaritě) (Úř. věst. L, 2025/38, 15.1.2025, ELI: http://data.europa.eu/eli/reg/2025/38/oj).“
( *2 ) Nařízení Evropského parlamentu a Rady (EU) 2021/887 ze dne 20. května 2021, kterým se zřizuje Evropské průmyslové, technologické a výzkumné centrum kompetencí pro kybernetickou bezpečnost a síť národních koordinačních center (Úř. věst. L 202, 8.6.2021, s. 1).“
( *3 ) Směrnice Evropského parlamentu a Rady 2014/24/EU ze dne 26. února 2014 o zadávání veřejných zakázek a o zrušení směrnice 2004/18/ES (Úř. věst. L 94, 28.3.2014, s. 65).
( *4 ) Směrnice Evropského parlamentu a Rady 2014/25/EU ze dne 26. února 2014 o zadávání zakázek subjekty působícími v odvětví vodního hospodářství, energetiky, dopravy a poštovních služeb a o zrušení směrnice 2004/17/ES (Úř. věst. L 94, 28.3.2014, s. 243).
( *5 ) Nařízení Evropského parlamentu a Rady 2024/2509 (EU, Euratom) 2024/2509 ze dne 23. září 2024, kterým se stanoví finanční pravidla pro souhrnný rozpočet Unie (přepracované znění) (Úř. věst. L, 2024/2509, 26.9.2024, ELI: http://data.europa.eu/eli/reg/2024/2509/oj).“