(EU) 2025/37Nařízení Evropského parlamentu a Rady (EU) 2025/37 ze dne 19. prosince 2024, kterým se mění nařízení (EU) 2019/881, pokud jde o řízené bezpečnostní služby (Text s významem pro EHP)
Publikováno: | Úř. věst. L 37, 15.1.2025 | Druh předpisu: | Nařízení |
Přijato: | 19. prosince 2024 | Autor předpisu: | Evropský parlament; Rada Evropské unie |
Platnost od: | 4. února 2025 | Nabývá účinnosti: | 4. února 2025 |
Platnost předpisu: | Ano | Pozbývá platnosti: | |
Text předpisu s celou hlavičkou je dostupný pouze pro registrované uživatele.
Úřední věstník |
CS Řada L |
2025/37 |
15.1.2025 |
NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2025/37
ze dne 19. prosince 2024,
kterým se mění nařízení (EU) 2019/881, pokud jde o řízené bezpečnostní služby
(Text s významem pro EHP)
EVROPSKÝ PARLAMENT A RADA EVROPSKÉ UNIE,
s ohledem na Smlouvu o fungování Evropské unie, a zejména na článek 114 této smlouvy,
s ohledem na návrh Evropské komise,
po postoupení návrhu legislativního aktu vnitrostátním parlamentům,
s ohledem na stanovisko Evropského hospodářského a sociálního výboru (1),
po konzultaci s Výborem regionů,
v souladu s řádným legislativním postupem (2),
vzhledem k těmto důvodům:
(1) |
Nařízení Evropského parlamentu a Rady (EU) 2019/881 (3) stanoví rámec pro vytváření evropských schémat certifikace kybernetické bezpečnosti, jejichž účelem je zajistit odpovídající úroveň kybernetické bezpečnosti produktů, služeb a procesů informačních a komunikačních technologií (IKT) v Unii a zabránit roztříštění vnitřního trhu, pokud jde o schémata certifikace kybernetické bezpečnosti v Unii. |
(2) |
S cílem zajistit odolnost Unie vůči kybernetickým útokům a předcházet zranitelnostem na vnitřním trhu má toto nařízení doplnit horizontální regulační rámec, který stanoví komplexní požadavky na kybernetickou bezpečnost pro produkty s digitálními prvky podle nařízení Evropského parlamentu a Rady (EU) 2024/2847 (4), stanovením základních bezpečnostních cílů pro řízené bezpečnostní služby, jakož i na uplatňování a důvěryhodnost těchto služeb. |
(3) |
Řízené bezpečnostní služby poskytují poskytovatelé řízených bezpečnostních služeb ve smyslu v čl. 6 bodu 40 směrnice Evropského parlamentu a Rady (EU) 2022/2555 (5). Definice řízených bezpečnostních služeb v tomto nařízení by proto měla být v souladu s definicí poskytovatelů řízených bezpečnostních služeb ve směrnici (EU) 2022/2555. Tyto služby spočívají v provádění činností souvisejících s řízením kybernetických bezpečnostních rizik zákazníků nebo v poskytování pomoci s těmito činnostmi a mají stále větší význam při předcházení a zmírňování incidentů. Poskytovatelé těchto služeb jsou proto považováni za základní nebo důležité subjekty náležející do vysoce kritického odvětví podle směrnice (EU) 2022/2555. Jak je uvedeno v 86. bodu odůvodnění uvedené směrnice, poskytovatelé řízených bezpečnostních služeb mají v oblastech, jako jsou reakce na incidenty, penetrační testování, bezpečnostní audity a konzultační činnost, zvlášť důležitou úlohu v pomoci subjektům v jejich úsilí předcházet incidentům, odhalovat je, reagovat na ně nebo zotavovat se se z nich nebo zmírňovat jejich dopad. Poskytovatelé řízených bezpečnostních služeb se však také sami stávají terčem kybernetických útoků a představují zvláštní riziko vzhledem k úzkému začlenění do činností svých zákazníků. Je proto zásadní, aby základní a důležité subjekty ve smyslu směrnice (EU) 2022/2555 postupovaly při výběru poskytovatelů řízených bezpečnostních služeb s náležitou péčí. |
(4) |
Definice řízených bezpečnostních služeb podle tohoto nařízení zahrnuje demonstrativní výčet řízených bezpečnostních služeb, které by mohly být způsobilé pro evropská kybernetická bezpečnostní schémata certifikace, jako je řešení incidentů, penetrační testování, bezpečnostní audity a konzultace související s technickou podporou. Řízené bezpečnostní služby by mohly zahrnovat služby kybernetické bezpečnosti, které podporují připravenost na incidenty, jejich předcházení, odhalování, analýzu, zmírňování, reakci na ně nebo zotavení se z nich. Za řízené bezpečnostní služby by mohlo být považováno také poskytování poznatků kybernetických hrozeb (tzv. „cyber threat intelligence“) a posouzení rizik související s technickou podporou. Pro jednotlivé řízené bezpečnostní služby by mohla být zřízena samostatná evropská schémata certifikace kybernetické bezpečnosti. Evropské certifikáty kybernetické bezpečnosti vydané v souladu s těmito schématy by měly odkazovat na konkrétní řízené bezpečnostní služby konkrétního poskytovatele těchto služeb. |
(5) |
Poskytovatelé řízených bezpečnostních služeb mohou rovněž hrát důležitou úlohu, pokud jde o kroky Unie na podporu reakce a počáteční obnovy v případě významných incidentů a rozsáhlých kybernetických bezpečnostních incidentů, přičemž se spoléhají na služby důvěryhodných soukromých poskytovatelů a na testování kritických subjektů z hlediska potenciálních zranitelností na základě koordinovaného posouzení bezpečnostních rizik, a to na úrovni Unie. Certifikace řízených bezpečnostních služeb by mohla hrát roli při výběru důvěryhodných poskytovatelů řízených bezpečnostních služeb podle nařízení Evropského parlamentu a Rady (EU) 2025/38 (6). |
(6) |
Certifikace řízených bezpečnostních služeb je důležitá nejen pro proces výběru rezervy EU pro kybernetickou bezpečnost stanovenou nařízením (EU) 2025/38, ale je rovněž zásadním ukazatelem kvality pro soukromé a veřejné subjekty, které mají v úmyslu tyto služby zakoupit. S ohledem na kritičnost řízených bezpečnostních služeb a citlivost zpracovávaných údajů by certifikace mohla potenciálním zákazníkům poskytnout důležitá vodítka a záruky ohledně důvěryhodnosti těchto služeb. Cílem evropských schémat certifikace kybernetické bezpečnosti pro řízené bezpečnostní služby je pomoci zabránit roztříštění vnitřního trhu. Cílem tohoto nařízení je proto zlepšit fungování vnitřního trhu. |
(7) |
Evropská schémata certifikace kybernetické bezpečnosti řízených bezpečnostních služeb by měla vést k rozšíření těchto služeb a k posílení konkurence mezi poskytovateli řízených bezpečnostních služeb. Aniž je dotčen cíl zajistit dostatečnou a vhodnou úroveň příslušných technických znalostí a profesní integrity těchto poskytovatelů, měla by proto tato schémata certifikace usnadnit vstup na trh a nabízení řízených bezpečnostních služeb tím, že v co největší míře zjednoduší případnou regulační, administrativní a finanční zátěž, kterým by poskytovatelé, zejména malé a střední podniky, včetně mikropodniků, mohli při nabízení řízených bezpečnostních služeb čelit. Za účelem podpory rozšíření řízených bezpečnostních služeb a stimulace poptávky po nich by evropská schémata certifikace kybernetické bezpečnosti řízených bezpečnostních služeb měla navíc přispívat k jejich dostupnosti, zejména pro menší subjekty, jako jsou malé a střední podniky, včetně mikropodniků, jakož i místní a regionální orgány, které mají omezené kapacity a zdroje, ale které jsou náchylnější k narušením kybernetické bezpečnosti, která mají finanční, právní, reputační a provozní důsledky. |
(8) |
Malým a středním podnikům, včetně mikropodniků, je třeba poskytovat podporu při provádění tohoto nařízení a při náboru pracovníků s odpovídajícími specializovanými dovednostmi a odbornými znalostmi v oblasti kybernetické bezpečnosti nezbytnými k poskytování řízených bezpečnostních služeb v souladu požadavky stanovenými v tomto nařízení. Program Digitální Evropa stanovený nařízením Evropského parlamentu a Rady (EU) 2021/694 (7) a další příslušné programy Unie stanoví, že Komise má zavést finanční a technickou podporu, která těmto podnikům umožní přispívat k růstu hospodářství Unie a posilování společné úrovně kybernetické bezpečnosti v Unii, mimo jiné zefektivněním finanční podpory z programu Digitální Evropa a dalších příslušných programů Unie a podporou malých a středních podniků, včetně mikropodniků. |
(9) |
Evropská schémata certifikace kybernetické bezpečnosti pro řízené bezpečnostní služby by měla přispívat k dostupnosti zabezpečených a vysoce kvalitních služeb, které zaručují bezpečnou digitální transformaci, a k dosažení cílů stanovených v politickém programu Digitální dekáda 2030 stanoveném rozhodnutím Evropského parlamentu a Rady (EU) 2022/2481 (8), zejména pokud jde o cíl, aby 75 % podniků v Unii začalo používat služby cloud computingu, data velkého objemu nebo umělou inteligenci, aby více než 90 % a malých a středních podniků, včetně mikropodniků, dosáhlo alespoň základní úrovně digitální vyspělosti a aby klíčové veřejné služby byly přístupné on-line. |
(10) |
Kromě zavádění produktů, služeb nebo procesů IKT poskytují řízené bezpečnostní služby často další prvky služeb, které se opírají o kompetence, odborné znalosti a zkušenosti zaměstnanců poskytovatelů těchto služeb. Velmi vysoká úroveň těchto kompetencí, odborných znalostí a zkušeností, jakož i vhodné vnitřní postupy by měly být součástí bezpečnostních cílů, aby byla zajištěna velmi vysoká kvalita poskytovaných řízených bezpečnostních služeb. S cílem zajistit, aby se na všechny prvky řízených bezpečnostních služeb mohly vztahovat zvláštní evropská schémata certifikace kybernetické bezpečnosti, je proto nutné změnit nařízení (EU) 2019/881. Měly by být zohledněny výsledky a doporučení hodnocení a přezkumu podle nařízení (EU) 2019/881. |
(11) |
S cílem usnadnit růst spolehlivého vnitřního trhu a zároveň navázat partnerství s podobně smýšlejícími třetími zeměmi by měl být proces certifikace zavedený v oblasti evropského rámce pro certifikaci kybernetické bezpečnosti stanoveného tímto nařízením nastaven tak, aby se usnadnilo mezinárodní uznávání a soulad s mezinárodními normami. |
(12) |
Unie se potýká s nedostatkem talentů v podobě nedostatku kvalifikovaných odborníků a čelí rychle se vyvíjejícím hrozbám, jak je uvedeno ve sdělení Komise ze dne 18. dubna 2023 nazvaném „Řešení nedostatku talentů v oblasti kybernetické bezpečnosti za účelem posílení konkurenceschopnosti, růstu a odolnosti EU (‚Akademie kybernetických dovedností‘)“. Vzdělávací zdroje a formy formálního školení se liší a znalosti lze získávat různými způsoby: formálními, například prostřednictvím univerzit nebo kurzů, nebo neformálními, například prostřednictvím profesní přípravy na pracovišti nebo pracovní praxe v příslušném oboru. Za účelem usnadnění vzniku kvalitních řízených bezpečnostních služeb a získání lepšího přehledu o struktuře pracovníků Unie v oblasti kybernetické bezpečnosti je třeba posílit spolupráci mezi členskými státy, Komisí, Agenturou Evropské unie pro kybernetickou bezpečnost (dále jen „agentura ENISA“) a zúčastněnými stranami, včetně soukromého sektoru a akademické obce, a to prostřednictvím rozvoje partnerství veřejného a soukromého sektoru, podpory výzkumných a inovačních iniciativ, rozvoje a vzájemného uznávání společných norem a certifikace dovedností v oblasti kybernetické bezpečnosti, mimo jiné pomocí evropského rámce dovedností v oblasti kybernetické bezpečnosti. Tato spolupráce by rovněž usnadnila mobilitu odborníků na kybernetickou bezpečnost v rámci Unie a začlenění znalostí a odborné přípravy v oblasti kybernetické bezpečnosti do vzdělávacích programů a zároveň by mladým lidem, včetně osob žijících ve znevýhodněných regionech, jako jsou ostrovy, řídce osídlené, venkovské a odlehlé oblasti, zajistila přístup k učňovské přípravě a stážím. Je důležité, aby cílem této spolupráce bylo přilákat do tohoto oboru více žen a dívek a přispět k řešení genderových rozdílů v přírodních vědách, technologiích, inženýrství a matematice a aby soukromý sektor usiloval o zajištění profesní přípravy na pracovišti zaměřené na nejžádanější dovednosti zahrnující veřejnou správu a začínající podniky, jakož i malé a střední podniky, včetně mikropodniků. Je rovněž třeba, aby poskytovatelé a členské státy spolupracovali a přispívali ke shromažďování údajů o situaci a vývoji na trhu práce v oblasti kybernetické bezpečnosti. |
(13) |
Při vypracovávání návrhů evropských schémat certifikace kybernetické bezpečnosti hraje důležitou úlohu agentura ENISA. Při vypracovávání návrhu souhrnného rozpočtu Unie by Komise měla v souladu s postupem stanoveným v článku 29 nařízení (EU) 2019/881 posoudit nezbytné rozpočtové zdroje pro plán pracovních míst agentury ENISA. |
(14) |
Toto nařízení stanoví cílené změny nařízení (EU) 2019/881 s cílem umožnit vytváření evropských schémat certifikace kybernetické bezpečnosti pro řízené bezpečnostní služby. Tím rovněž upřesňuje a vyjasňuje některá ustanovení uvedeného nařízení týkající se vypracovávání a fungování všech evropských schémat certifikace kybernetické bezpečnosti s cílem zajistit jejich transparentnost a otevřenost. Posledně uvedenými změnami, které se omezují na upřesnění nebo vyjasnění nařízení (EU) 2019/881, zejména změnami ohledně informací, jež má agentura ENISA poskytovat při předávání návrhů schémat, ad hoc pracovních skupin zřízených pro každý návrh schématu, a informací a konzultací týkajících se evropských schémat certifikace kybernetické bezpečnosti, by nemělo být žádným způsobem dotčeno širší hodnocení a přezkum uvedeného nařízení vyžadované podle jeho článku 67, zejména hodnocení dopadu, účinnosti a účelnosti hlavy uvedeného nařízení týkající se rámce pro certifikaci kybernetické bezpečnosti. Hodnocení a přezkum týkající se uvedené hlavy by měly vycházet z co nejširších konzultací se zúčastněnými stranami a z úplné a důkladné analýzy příslušných postupů. |
(15) |
Jelikož cíle tohoto nařízení, totiž umožnit zřizování evropských schémat certifikace kybernetické bezpečnosti pro řízené bezpečnostní služby, nemůže být dosaženo uspokojivě členskými státy, ale spíše jej z důvodu jeho rozsahu a účinků může být lépe dosaženo na úrovni Unie, může Unie přijmout opatření v souladu se zásadou subsidiarity stanovenou v článku 5 Smlouvy o Evropské unii. V souladu se zásadou proporcionality stanovenou v uvedeném článku nepřekračuje toto nařízení rámec toho, co je nezbytné pro dosažení uvedeného cíle. |
(16) |
Evropský inspektor ochrany údajů byl konzultován v souladu s čl. 42 odst. 1 nařízení Evropského parlamentu a Rady (EU) 2018/1725 (9) a dne 10. ledna 2024 vydal své stanovisko, |
PŘIJALY TOTO NAŘÍZENÍ:
Článek 1
Změny nařízení (EU) 2019/881
Nařízení (EU) 2019/881 se mění takto:
1) |
V čl. 1 odst. 1 prvním pododstavci se písmeno b) nahrazuje tímto:
|
2) |
Článek 2 se mění takto:
|
3) |
V článku 4 se odstavec 6 nahrazuje tímto: „6. Agentura ENISA prosazuje využívání evropské certifikace kybernetické bezpečnosti, aby se zabránilo roztříštění vnitřního trhu. S cílem zvýšit transparentnost kybernetické bezpečnosti produktů, služeb a procesů IKT a řízených bezpečnostních služeb, a posílit tak důvěru v digitální vnitřní trh a jeho konkurenceschopnost, přispívá agentura ENISA k zavedení a správě evropského rámce pro certifikaci kybernetické bezpečnosti v souladu s hlavou III tohoto nařízení.“ |
4) |
Článek 8 se mění takto:
|
5) |
Článek 46 se nahrazuje tímto: „Článek 46 Evropský rámec pro certifikaci kybernetické bezpečnosti 1. Zřizuje se evropský rámec pro certifikaci kybernetické bezpečnosti s cílem zlepšit podmínky fungování vnitřního trhu tím, že dojde ke zvýšení úrovně kybernetické bezpečnosti v Unii a umožní harmonizovaný přístup k evropským schématům certifikace kybernetické bezpečnosti na úrovni Unie, a to s výhledem na vytvoření jednotného digitálního trhu s produkty, službami, procesy IKT a řízenými bezpečnostními službami. 2. Evropský rámec pro certifikaci kybernetické bezpečnosti poskytne mechanismus pro vytváření evropských schémat certifikace kybernetické bezpečnosti a pro osvědčování toho, že produkty, služby a procesy IKT hodnocené v souladu s takovými schématy splňují stanovené bezpečnostní požadavky, pokud jde o ochranu dostupnosti, autenticity, integrity nebo důvěrnosti uchovávaných, předávaných či zpracovávaných údajů nebo funkcí či služeb nabízených nebo přístupných prostřednictvím těchto produktů, služeb a procesů během celého jejich životního cyklu. Kromě toho osvědčí, že řízené bezpečnostní služby, které byly hodnoceny v souladu s těmito schématy, splňují stanovené bezpečnostní požadavky, pokud jde o ochranu dostupnosti, autenticity, integrity a důvěrnosti údajů, které jsou v souvislosti s poskytováním těchto služeb předmětem přístupu, zpracování, ukládání či předávání, a že tyto služby jsou trvale poskytovány s nezbytnými kompetencemi, odborností a zkušenostmi, a to zaměstnanci s dostatečnou a odpovídající úrovní příslušných technických znalostí a profesní integrity.“ |
6) |
Článek 47 se mění takto:
|
7) |
Článek 49 se mění takto:
|
8) |
Vkládá se nový článek, který zní: „Článek 49a Informace a konzultace týkající se evropských schémat certifikace kybernetické bezpečnosti 1. Komise zveřejní informace o své žádosti agentuře ENISA, aby vypracovala návrh schématu nebo přezkoumala stávající evropské schéma certifikace kybernetické bezpečnosti uvedený v článku 48. 2. V průběhu vypracovávání návrhu schématu agenturou ENISA podle článku 49 mohou Evropský parlament, Rada nebo oba požádat Komisi coby předsedu Evropské skupiny pro certifikaci kybernetické bezpečnosti (ECCG) a agenturu ENISA, aby čtvrtletně předkládaly příslušné informace o návrhu schématu. Na žádost Evropského parlamentu nebo Rady může agentura ENISA po dohodě s Komisí, a aniž je dotčen článek 27, zpřístupnit Evropskému parlamentu a Radě příslušné části návrhu schématu způsobem, který odpovídá požadované úrovni důvěrnosti, a případně omezeným způsobem. 3. S cílem posílit dialog mezi orgány Unie a přispět k formálnímu, otevřenému, transparentnímu a inkluzivnímu konzultačnímu procesu mohou Evropský parlament, Rada, nebo oba vyzvat Komisi a agenturu ENISA, aby projednaly záležitosti týkající se fungování evropských schémat certifikace kybernetické bezpečnosti pro produkty, služby a procesy IKT nebo řízené bezpečnostní služby. 4. Komise při hodnocení tohoto nařízení podle článku 67 případně zohlední skutečnosti vyplývající z názorů vyjádřených Evropským parlamentem a Radou k záležitostem uvedeným v odstavci 3 tohoto článku.“ |
9) |
Článek 51 se mění takto:
|
10) |
Vkládá se nový článek, který zní: „Článek 51a Bezpečnostní cíle evropských schémat certifikace kybernetické bezpečnosti pro řízené bezpečnostní služby Evropské schéma certifikace kybernetické bezpečnosti pro řízené bezpečnostní služby musí být navrženo tak, aby v příslušných případech bylo dosaženo alespoň těchto bezpečnostních cílů:
|
11) |
Článek 52 se mění takto:
|
12) |
V článku 53 se odstavce 1, 2 a 3 nahrazují tímto: „1. Evropské schéma certifikace kybernetické bezpečnosti může umožnit vlastní posuzování shody pod výhradní odpovědností výrobce nebo poskytovatele produktů, služeb či procesů IKT nebo řízených bezpečnostních služeb. Vlastní posuzování shody je přípustné pouze u produktů, služeb a procesů IKT nebo řízených bezpečnostních služeb, které vykazují nízké riziko odpovídající úrovni záruky ‚základní‘. 2. Výrobce nebo poskytovatel produktů, služeb či procesů IKT nebo řízených bezpečnostních služeb může vydat EU prohlášení o shodě uvádějící, že bylo prokázáno plnění požadavků stanovených v příslušném schématu. Vydáním tohoto prohlášení výrobce produktů IKT nebo poskytovatel služeb či procesů IKT nebo řízených bezpečnostních služeb přebírá odpovědnost za soulad produktu, služby nebo procesu IKT nebo řízené bezpečnostní služby s požadavky stanovenými v daném schématu. 3. Výrobce nebo poskytovatel produktů, služeb či procesů IKT nebo řízených bezpečnostních služeb zpřístupní EU prohlášení o shodě, technickou dokumentaci a veškeré ostatní příslušné informace související se shodou produktů, služeb a procesů IKT nebo řízených bezpečnostních služeb se schématem k dispozici vnitrostátního orgánu certifikace kybernetické bezpečnosti určenému podle v článku 58 po dobu stanovenou v odpovídajícím evropském schématu certifikace kybernetické bezpečnosti. Jedno vyhotovení EU prohlášení o shodě se předkládá vnitrostátnímu orgánu certifikace kybernetické bezpečnosti a jedno vyhotovení agentuře ENISA.“ |
13) |
V článku 54 se odstavec 1 mění takto:
|
14) |
Článek 56 se mění takto:
|
15) |
V článku 57 se odstavce 1 a 2 nahrazují tímto: „1. Aniž je dotčen odstavec 3 tohoto článku, vnitrostátní schémata certifikace kybernetické bezpečnosti a související postupy pro produkty, služby a procesy IKT a řízené bezpečnostní služby zahrnuté do evropského schématu certifikace kybernetické bezpečnosti pozbývají účinnosti ode dne stanoveného v prováděcím aktu přijatém podle čl. 49 odst. 7. Vnitrostátní schémata certifikace kybernetické bezpečnosti a související postupy pro produkty, služby a procesy IKT a řízené bezpečnostní služby, na něž se evropské schéma certifikace kybernetické bezpečnosti nevztahuje, zůstávají v platnosti. 2. Členské státy nezavedou nová vnitrostátní schémata certifikace kybernetické bezpečnosti pro produkty, služby a procesy IKT a řízené bezpečnostní služby, které jsou již zahrnuty do platného evropského schématu certifikace kybernetické bezpečnosti.“ |
16) |
Článek 58 se mění takto:
|
17) |
V čl. 59 odst. 3 se písmena b) a c) nahrazují tímto:
|
18) |
V článku 67 se odstavce 2 a 3 nahrazují tímto: „2. Hodnocení rovněž posoudí dopad, efektivnost a účinnost ustanovení hlavy III tohoto nařízení, včetně postupů vedoucích k přijetí evropských schémat certifikace kybernetické bezpečnosti a jejich podkladových materiálů, s ohledem na cíle zajištění odpovídající úrovně kybernetické bezpečnosti produktů, služeb a procesů IKT a řízených bezpečnostních služeb v Unii a zlepšení fungování vnitřního trhu. 3. Hodnocení posoudí, zda jsou základní požadavky na kybernetickou bezpečnost pro přístup na vnitřní trh nezbytné k tomu, aby se zabránilo produktům, službám a procesům IKT a řízeným bezpečnostním službám, které nesplňují základní požadavky na kybernetickou bezpečnost, vstupovat na trh Unie.“ |
19) |
Příloha se mění v souladu s přílohou tohoto nařízení. |
Článek 2
Toto nařízení vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie.
Toto nařízení je závazné v celém rozsahu a přímo použitelné ve všech členských státech.
V Bruselu dne 19. prosince 2024.
Za Evropský parlament
předsedkyně
R. METSOLA
Za Radu
předseda
BÓKA J.
(1) Úř. věst. C 349, 29.9.2023, s. 167.
(2) Postoj Evropského parlamentu ze dne 24. dubna 2024 (dosud nezveřejněný v Úředním věstníku) a rozhodnutí Rady ze dne 2. prosince 2024.
(3) Nařízení Evropského parlamentu a Rady (EU) 2019/881 ze dne 17. dubna 2019 o agentuře ENISA (Agentuře Evropské unie pro kybernetickou bezpečnost), o certifikaci kybernetické bezpečnosti informačních a komunikačních technologií a o zrušení nařízení (EU) č. 526/2013 (akt o kybernetické bezpečnosti) (Úř. věst. L 151, 7.6.2019, s. 15).
(4) Nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23. října 2024 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti) (Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj).
(5) Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (směrnice NIS 2) (Úř. věst. L 333, 27.12.2022, s. 80).
(6) Nařízení Evropského parlamentu a Rady (EU) 2025/38 ze dne 19. prosince 2024, kterým se stanovují opatření k posílení solidarity a kapacit v Unii pro odhalování kybernetických hrozeb a incidentů a pro připravenost a reakci na ně a mění nařízení (EU) 2021/694 (nařízení o kybernetické solidaritě) (Úř. věst. L, 2025/38, 15.1.2025, ELI: http://data.europa.eu/eli/reg/2025/38/oj).
(7) Nařízení Evropského parlamentu a Rady (EU) 2021/694 ze dne 29. dubna 2021, kterým se zavádí program Digitální Evropa a zrušuje rozhodnutí (EU) 2015/2240 (Úř. věst. L 166, 11.5.2021, s. 1).
(8) Rozhodnutí Evropského parlamentu a Rady (EU) 2022/2481 ze dne 14. prosince 2022, kterým se zavádí politický program Digitální dekáda 2030 (Úř. věst. L 323, 19.12.2022, s. 4).
(9) Nařízení Evropského parlamentu a Rady (EU) 2018/1725 ze dne 23. října 2018 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů orgány, institucemi a jinými subjekty Unie a o volném pohybu těchto údajů a o zrušení nařízení (ES) č. 45/2001 a rozhodnutí č. 1247/2002/ES (Úř. věst. L 295, 21.11.2018, s. 39).
PŘÍLOHA
Příloha nařízení (EU) 2019/881 se mění takto:
1) |
Body 2 až 5 se nahrazují tímto:
|
2) |
Bod 10 se mění takto:
|
3) |
Body 19 a 20 se nahrazují tímto:
|
K tomuto aktu bylo učiněno prohlášení, které lze nalézt v Úř. věst. C, C/2025/307, 15.1.2025, ELI: http://data.europa.eu/eli/C/2025/307/oj.
ELI: http://data.europa.eu/eli/reg/2025/37/oj
ISSN 1977-0626 (electronic edition)