lahend.ee
KohtulahendidÕigusaktidEL õigusKüsiKohtudValdkonnadMCPKonto
KohtulahendidÕigusaktidEL õigusKüsiKohtudValdkonnadMCPKonto
EL õigus·32019R0881

Määrus 2019/881

Euroopa Parlamendi ja nõukogu määrus (EL) 2019/881, 17. aprill 2019, mis käsitleb ENISAt (Euroopa Liidu Küberturvalisuse Amet) ning info- ja kommunikatsioonitehnoloogia küberturvalisuse sertifitseerimist ja millega tunnistatakse kehtetuks määrus (EL) nr 526/2013 (küberturvalisuse määrus) (EMPs kohaldatav tekst)

Vastu võetud 17.04.201969 artiklitEUR-Lex

Tekst artiklite kaupa

Artikkel 1 - Reguleerimisese ja kohaldamisala

1. Et tagada siseturu nõuetekohane toimimine ja püüelda samas küberturvalisuse, kübervastupidavusvõime ja usalduse kõrge taseme poole liidus, sätestatakse käesolevas määruses: a) ENISA (Euroopa Liidu Küberturvalisuse Amet) eesmärgid, ülesanded ja organisatsioonilised aspektid, ning b) Euroopa küberturvalisuse sertifitseerimise kavade kehtestamise raamistik, et kindlustada liidus IKT-toodete, -teenuste ja -protsesside küberturvalisuse piisav tase ning vältida siseturu killustatust seoses küberturvalisuse sertifitseerimise kavadega liidus. Esimese lõigu punktis b osutatud raamistiku kohaldamine ei piira muude liidu õigusaktide erinormide kohaldamist, mis puudutavad vabatahtlikku või kohustuslikku sertifitseerimist. 2. Käesolev määrus ei piira liikmesriikide pädevust seoses tegevusega, mis on seotud avaliku julgeoleku, riigikaitse, riikliku julgeoleku ja riigi tegevusega kriminaalõiguse valdkonnas.

Artikkel 2 - Mõisted

Käesolevas määruses kasutatakse järgmisi mõisteid: 1) „küberturvalisus“– tegevused, mis on vajalikud, et kaitsta võrgu- ja infosüsteeme, nende kasutajaid ja teisi isikuid küberohtude eest; 2) „võrgu- ja infosüsteem“– direktiivi (EL) 2016/1148 artikli 4 punktis 1 määratletud võrgu- ja infosüsteem; 3) „riiklik võrgu- ja infosüsteemide turvalisuse strateegia“– direktiivi (EL) 2016/1148 artikli 4 punktis 3 määratletud riiklik võrgu- ja infosüsteemide turvalisuse strateegia; 4) „oluliste teenuste operaator“– direktiivi (EL) 2016/1148 artikli 4 punktis 4 määratletud oluliste teenuste operaator; 5) „digitaalse teenuse osutaja“– direktiivi (EL) 2016/1148 artikli 4 punktis 6 määratletud digitaalse teenuse osutaja; 6) „intsident“– direktiivi (EL) 2016/1148 artikli 4 punktis 7 määratletud intsident; 7) „intsidendi käsitlemine“– direktiivi (EL) 2016/1148 artikli 4 punktis 8 määratletud intsidendi käsitlemine; 8) „küberoht“– võimalik asjaolu, sündmus või tegevus, mis võib kahjustada või häirida võrgu- ja infosüsteeme, nende kasutajaid ja teisi isikuid või neile muul viisil halba mõju avaldada; 9) „Euroopa küberturvalisuse sertifitseerimise kava“– liidu tasandil kindlaks määratud normide, tehniliste nõuete, standardite ja menetluste põhjalik kogum, mida kasutatakse konkreetsete IKT-toodete, -teenuste ja -protsesside sertifitseerimiseks või nende vastavuse hindamiseks; 10) „riiklik küberturvalisuse sertifitseerimise kava“– riigi ametiasutuse välja töötatud ja kehtestatud normide, tehniliste nõuete, standardite ja menetluste põhjalik kogum, mida kasutatakse konkreetse kava kohaldamisalasse kuuluvate IKT-toodete, -teenuste ja -protsesside sertifitseerimiseks või nende vastavuse hindamiseks; 11) „Euroopa küberturvalisuse sertifikaat“– asjakohase asutuse välja antud dokument, mis tõendab, et hinnatud on asjaomase IKT-toote, -teenuse või -protsessi vastavust Euroopa küberturvalisuse sertifitseerimise kavas sätestatud konkreetsetele turvanõuetele; 12) „IKT-toode“– võrgu- või infosüsteemi element või elementide rühm; 13) „IKT-teenus“– teenus, mis koosneb täielikult või peamiselt võrgu- ja infosüsteemide kaudu teabe edastamisest, säilitamisest, väljavõtmisest või töötlemisest; 14) „IKT-protsess“– tegevused, mille käigus projekteeritakse või töötatakse välja IKT-toode või -teenus, seda tarnitakse või hallatakse; 15) „akrediteerimine“– määruse (EÜ) nr 765/2008 artikli 2 punktis 10 määratletud akrediteerimine; 16) „riiklik akrediteerimisasutus“– määruse (EÜ) nr 765/2008 artikli 2 punktis 11 määratletud riiklik akrediteerimisasutus; 17) „vastavushindamine“– määruse (EÜ) nr 765/2008 artikli 2 punktis 12 määratletud vastavushindamine; 18) „vastavushindamisasutus“– määruse (EÜ) nr 765/2008 artikli 2 punktis 13 määratletud vastavushindamisasutus; 19) „standard“– määruse (EL) nr 1025/2012 artikli 2 punktis 1 määratletud standard; 20) „tehniline kirjeldus“– dokument, milles nähakse ette IKT-tootele, -teenusele või -protsessile või nendega seotud vastavushindamismenetlustele esitatavad tehnilised nõuded; 21) „usaldusväärsuse tase“– alus kindlustundele, et IKT-toode, -teenus või -protsess vastab konkreetse Euroopa küberturvalisuse sertifitseerimise kava turvanõuetele ning mis näitab, millisel tasemel on seda hinnatud; usaldusväärsuse tase ei mõõda IKT-toote, -teenuse või -protsessi enda turvalisust; 22) „vastavuse enesehindamine“– IKT-toodete, -teenuste või -protsesside tootja või pakkuja läbi viidavad tegevused, millega hinnatakse nende IKT-toodete, -teenuste või -protsesside vastavust Euroopa küberturvalisuse sertifitseerimise kavas sätestatud nõuetele.

Artikkel 3 - Volitused

1. ENISA täidab talle käesoleva määrusega pandud ülesandeid, et saavutada küberturvalisuse kõrge ühine tase kogu liidus, muu hulgas toetades aktiivselt liikmesriike ja liidu institutsioone, organeid ja asutusi küberturvalisuse parandamisel. ENISA tegutseb küberturvalisuse vallas liidu institutsioonidele, organitele ja asutustele ning teistele asjaomastele liidu sidusrühmadele nõu andva ja oskusteavet pakkuva kontaktüksusena. ENISA aitab käesoleva määrusega talle pandud ülesannete täitmisega kaasa siseturu killustatuse vähendamisele. 2. ENISA täidab ülesandeid, mis pannakse talle liidu õigusaktidega, milles sätestatakse meetmed liikmesriikide küberturvalisusega seotud õigus- ja haldusnormide lähendamiseks. 3. Oma ülesannete täitmisel tegutseb ENISA sõltumatult, vältides seejuures liikmesriikide tegevuse dubleerimist ja võttes arvesse olemasolevat liikmesriikide oskusteavet. 4. ENISA arendab talle kuuluvaid, käesoleva määrusega talle pandud ülesannete täitmiseks vajalikke vahendeid, sealhulgas tehnilist ja inimvõimekust ning oskusi.

Artikkel 4 - Eesmärgid

1. ENISA on küberturvalisuse alaste teadmiste keskus tänu oma sõltumatusele, antava nõu ja abi ning levitatava teabe teaduslikule ja tehnilisele kvaliteedile, töökorra läbipaistvusele, töömeetoditele ja oma ülesannete hoolikale täitmisele. 2. ENISA aitab liidu institutsioonidel, organitel ja asutustel ning liikmesriikidel töötada välja ja rakendada liidu küberturvalisuse alaseid poliitikameetmeid, sealhulgas küberturvalisuse valdkondlikke poliitikameetmeid. 3. ENISA toetab suutlikkuse ja valmisoleku arendamist kogu liidus sellega, et aitab liidu institutsioonidel, organitel ja asutustel ja liikmesriikidel ning avaliku ja erasektori sidusrühmadel suurendada nende võrgu- ja infosüsteemide kaitset, arendada ja parandada kübervastupanuvõimet ja reageerimissuutlikkust ning arendada küberturvalisuse valdkonna oskusi ja pädevusi. 4. ENISA edendab liidu tasandil küberturvalisusega seotud küsimuste alast koostööd, sealhulgas teabe jagamist, ja koordineerimist liikmesriikide, liidu institutsioonide, organite ja asutuste ning asjaomaste era- ja avaliku sektori sidusrühmade seas. 5. ENISA aitab kaasa küberturvalisuse alase suutlikkuse suurendamisele liidu tasandil, et toetada liikmesriikide tegevust küberohtude ennetamisel ja neile reageerimisel, seda eeskätt piiriüleste intsidentide puhul. 6. ENISA propageerib Euroopa küberturvalisuse sertifitseerimise kasutamist, et vältida siseturu killustatust. ENISA aitab kaasa Euroopa küberturvalisuse sertifitseerimise raamistiku loomisele ja haldamisele vastavalt käesoleva määruse III jaotisele, et suurendada IKT-toodete, -teenuste ja -protsesside küberturvalisuse läbipaistvust ning tugevdada seeläbi usaldust digitaalse siseturu vastu ja selle konkurentsivõimet. 7. ENISA edendab kodanike, organisatsioonide ja ettevõtjate heal tasemel küberturvalisuse alast teadlikkust, sealhulgas küberhügieeni ja küberkirjaoskust.

Artikkel 5 - Liidu poliitikameetmete ja õiguse arendamine ja rakendamine

ENISA aitab liidu poliitikameetmete ja õiguse arendamisele ja rakendamisele kaasa järgmiselt: 1) abistab ja annab nõu, eeskätt esitades oma sõltumatu arvamuse ja analüüsi, ning teeb ettevalmistavat tööd liidu poliitikameetmete ja õiguse arendamise ja läbivaatamise jaoks küberturvalisuse valdkonnas, samuti valdkonnaspetsiifiliste poliitiliste ja õiguslike algatuste jaoks, kui need puudutavad küberturvalisusega seotud küsimusi; 2) aitab liikmesriikidel järjekindlalt rakendada küberturvalisusega seotud liidu poliitikameetmeid ja õigust eeskätt seoses direktiiviga (EL) 2016/1148, kasutades selleks muu hulgas arvamusi, suuniseid, nõuandeid ja parimaid tavasid sellistes küsimustes nagu riskihaldus, intsidentidest teatamine ja teabe jagamine, ning soodustades pädevate asutuste vahel asjakohaste parimate tavade jagamist; 3) aitab liikmesriikidel ning liidu institutsioonidel, organitel ja asutustel välja töötada ja edendada küberturvalisuse alaseid poliitikameetmeid, mis on seotud interneti avaliku tuuma üldise kättesaadavuse ja terviklikkuse säilitamisega; 4) annab oma panuse direktiivi (EL) 2016/1148 artikli 11 alusel moodustatud koostöörühma töösse, pakkudes selleks oma oskusteavet ja abi; 5) toetab: a) liidu poliitikameetmete arendamist ja rakendamist e-identimise ja usaldusteenuste valdkonnas, eeskätt andes nõu ja tehnilisi suuniseid ning soodustades pädevate asutuste vahel parimate tavade vahetamist; b) elektroonilise side suurema turvalisuse edendamist, muu hulgas andes nõu ja oskusteavet ning soodustades pädevate asutuste vahel parimate tavade jagamist; c) liikmesriike andmekaitse ja eraelu puutumatusega seotud liidu poliitikameetmete ja õiguse spetsiifiliste küberturvalisuse aspektide rakendamisel, sealhulgas andes taotluse korral nõu Euroopa Andmekaitsenõukogule; 6) toetab liidu poliitikameetmetega seotud tegevuse regulaarset läbivaatamist ning koostab selleks igal aastal aruande vastava õigusraamistiku rakendamise seisu kohta seoses järgmisega: a) teave liikmesriikide intsidente käsitlevate teadete kohta, mille ühtsed kontaktpunktid on esitanud koostöörühmale vastavalt direktiivi (EL) 2016/1148 artikli 10 lõikele 3; b) kokkuvõtted usaldusteenuse osutajatelt saadud turvarikkumise või tervikluse kao teadetest, mille järelevalveasutused esitavad ENISA-le vastavalt Euroopa Parlamendi ja nõukogu määruse (EL) nr 910/2014 (23) artikli 19 lõikele 3; c) üldkasutatavate elektroonilise side võrkude või üldkasutatavate elektroonilise side teenuste pakkujate edastatud teated turvaintsidentide kohta, mille pädevad asutused esitavad ENISA-le vastavalt direktiivi (EL) 2018/1972 artiklile 40.

Artikkel 6 - Suutlikkuse arendamine

1. ENISA abistab: a) liikmesriike nende tegevuses, et parandada küberohtude ja intsidentide ennetamist, avastamist, analüüsimist ja neile reageerimise suutlikkust, pakkudes liikmesriikidele teadmisi ja oskusteavet; b) liikmesriike ning liidu institutsioone, organeid ja asutusi turvanõrkuste avalikustamise poliitikameetmete vabatahtlikkuse alusel loomisel ja rakendamisel; c) liidu institutsioone, organeid ja asutusi nende tegevuses, et parandada küberohtude ja intsidentide ennetamist, avastamist, analüüsimist ja neile reageerimise suutlikkust, eeskätt pakkudes asjakohast toetust CERT-EUle; d) liikmesriike riiklike CSIRTide väljatöötamisel, kui nad seda taotlevad vastavalt direktiivi (EL) 2016/1148 artikli 9 lõikele 5; e) liikmesriike riiklike võrgu- ja infosüsteemide turvalisuse strateegiate väljatöötamisel, kui nad seda taotlevad vastavalt direktiivi (EL) 2016/1148 artikli 7 lõikele 2, ning edendab nimetatud strateegiate levitamist ja sedastab nende rakendamisel tehtavad edusammud kogu liidus, et propageerida parimaid tavasid; f) liidu institutsioone liidu küberturvalisuse alaste strateegiate väljatöötamisel ja läbivaatamisel, nende levitamisel ja nende rakendamisel tehtavate edusammude jälgimisel; g) riiklikke ja liidu CSIRTe nende suutlikkuse arendamisel, muu hulgas edendades dialoogi ja teabevahetust tagamaks vastavalt tehnika tasemele, et iga CSIRTi võimekus vastab ühistele miinimumsuutlikkuse nõuetele ning et iga CSIRT toimib kooskõlas parimate tavadega; h) liikmesriike, korraldades korrapäraselt ja vähemalt iga kahe aasta järel liidu tasandil artikli 7 lõikes 5 osutatud küberturvalisuse õppuseid ja andes õppuste hindamise ja õppuste käigus omandatud kogemuste põhjal soovitusi poliitika kujundamiseks; i) asjaomaseid avalik-õiguslikke asutusi, pakkudes neile asjakohasel juhul koostöös sidusrühmadega küberturvalisuse alast koolitust; j) koostöörühma parimate tavade vahetamisel eeskätt seoses oluliste teenuste operaatorite identifitseerimisega liikmesriikide poolt, sealhulgas mis puudutab riskide ja intsidentidega seotud piiriüleseid sõltuvusseoseid vastavalt direktiivi (EL) 2016/1148 artikli 11 lõike 3 punktile l. 2. ENISA toetab teabe jagamist sektorite siseselt ja sektorite vahel, eeskätt direktiivi (EL) 2016/1148 II lisas loetletud valdkondades, levitades häid tavasid ja andes suuniseid kättesaadavate töövahendite ja menetluste kohta ning selle kohta, kuidas lahendada teabe jagamisega seotud regulatiivsed küsimused.

Artikkel 7 - Operatiivkoostöö liidu tasandil

1. ENISA toetab operatiivkoostööd liikmesriikide, liidu institutsioonide, organite ja asutuste ning sidusrühmade vahel. 2. ENISA teeb operatiivtasandil koostööd ja loob koostoimet liidu institutsioonide, organite ja asutustega (sealhulgas CERT-EUga), nende talitustega, kelle tegevus puudutab küberkuritegevust, ning järelevalveasutustega, kes tegelevad eraelu puutumatuse ja isikuandmete kaitsega, et lahendada ühist muret tekitavaid küsimusi, sealhulgas järgmisel moel: a) oskusteabe ja parimate tavade vahetamine; b) nõu ja suuniste andmine küberturvalisusega seotud asjaomastes küsimustes; c) konkreetsete ülesannete täitmise praktilise korra kehtestamine pärast komisjoniga konsulteerimist. 3. ENISA tagab CSIRTide võrgustiku sekretariaaditeenused vastavalt direktiivi (EL) 2016/1148 artikli 12 lõikele 2 ning toetab seda ülesannet täites aktiivselt teabe jagamist ja koostööd võrgustiku liikmete vahel. 4. ENISA toetab liikmesriike CSIRTide võrgustikus toimuvas operatiivkoostöös järgmiselt: a) annab nõu, kuidas parandada intsidentide ennetamise, avastamise ja neile reageerimise suutlikkust ning annab ühe või mitme liikmesriigi taotluse korral nõu seoses konkreetse küberohuga; b) annab ühe või mitme liikmesriigi taotluse korral abi märkimisväärse või olulise mõjuga intsidentide hindamisel, pakkudes oskusteavet ja soodustades selliste intsidentide tehnilist käsitlemist, muu hulgas toetades eeskätt asjaomase teabe ja tehniliste lahenduste vabatahtlikku jagamist liikmesriikide vahel; c) analüüsib turvanõrkuseid ja intsidente, võttes aluseks üldsusele kättesaadava teabe või liikmesriikide poolt vabatahtlikult sel eesmärgil esitatava teabe, ning d) toetab ühe või mitme liikmesriigi taotluse korral selliste intsidentide tehnilist järeluurimist, millel on märkimisväärne või oluline mõju direktiivi (EL) 2016/1148 tähenduses. Et saada kasu koostoimest ning vältida tegevuse dubleerimist, teevad ENISA ja CERT-EU neid ülesandeid täites struktureeritud koostööd. 5. ENISA korraldab korrapäraselt liidu tasandi küberõppusi ning toetab liikmesriike ja liidu institutsioone, organeid ja asutusi nende taotluse korral küberturvalisuse õppuste korraldamisel. Liidu tasandi küberturvalisuse õppused võivad hõlmata tehnilisi, operatiivseid ja strateegilisi elemente. Iga kahe aasta järel korraldab ENISA põhjaliku suurõppuse. Lisaks annab ENISA asjakohasel juhul oma panuse valdkondlike küberõppuste korraldamisse ja aitab neid korraldada koos asjaomaste organisatsioonidega, kes võivad osaleda ka liidu tasandi küberturvalisuse õppustel. 6. ENISA koostab tihedas koostöös liikmesriikidega korrapäraselt ELi küberturvalisuse tehnilise olukorra põhjalikke aruandeid intsidentide ja küberohtude kohta, võttes aluseks üldiselt kättesaadava teabe, omaenda tehtud analüüsid ja aruanded, mida jagavad muu hulgas liikmesriikide CSIRTid või direktiivi (EL) 2016/1148 kohased ühtsed kontaktpunktid (mõlemad vabatahtlikkuse alusel), ning EC3 ja CERT-EU. 7. ENISA annab oma panuse, et töötada välja liidu ja liikmesriikide tasandi koostööl põhinev reageering ulatuslikele piiriülestele intsidentidele ja küberturvalisusega seotud kriisidele, tehes selleks peamiselt järgmist: a) koondab ja analüüsib riiklikest allikatest pärit üldkasutatavaid ja vabatahtlikult jagatud aruandeid, et aidata kaasa ühise olukorrateadlikkuse kujundamisele; b) tagab teabe tõhusa liikumise ja eskaleerimismehhanismide olemasolu CSIRTide võrgustiku ning liidu tasandi tehniliste ja poliitiliste otsuste tegijate vahel; c) hõlbustab taotluse korral intsidendi või kriisi tehnilist lahendamist, sealhulgas toetades eeskätt tehniliste lahenduste vabatahtlikku jagamist liikmesriikide vahel; d) toetab liidu institutsioone, organeid ja asutusi ning taotluse korral liikmesriike intsidenti või kriisi puudutava avaliku teabevahetuse puhul; e) testib sellistele intsidentidele või kriisidele reageerimiseks mõeldud koostööplaane liidu tasandil ja toetab liikmesriike nende taotluse korral koostööplaanide testimisel riiklikul tasandil.

Artikkel 8 - Turg, küberturvalisuse sertifitseerimine ja standardimine

1. ENISA toetab ja edendab käesoleva määruse III jaotises sätestatud IKT-toodete, -teenuste ja -protsesside küberturvalisuse sertifitseerimise alaste liidu poliitikameetmete arendamist ja rakendamist järgmiselt: a) jälgib pidevalt arengut seonduvates standardimise valdkondades ja soovitab asjakohaseid tehnilisi kirjeldusi artikli 54 lõike 1 punkti c kohaste Euroopa küberturvalisuse sertifitseerimise kavade väljatöötamiseks, kui standardid puuduvad; b) koostab IKT-toodete, -teenuste ja -protsesside Euroopa küberturvalisuse sertifitseerimise ettevalmistavad kavad („ettevalmistavad kavad“) vastavalt artiklile 49; c) hindab vastu võetud Euroopa küberturvalisuse sertifitseerimise kavasid kooskõlas artikli 49 lõikega 8; d) osaleb artikli 59 lõike 4 kohaselt vastastikustes hindamistes; e) aitab komisjonil pakkuda sekretariaaditeenuseid Euroopa küberturvalisuse sertifitseerimise rühmale vastavalt artikli 62 lõikele 5. 2. ENISA pakub sekretariaaditeenuseid sidusrühmade küberturvalisuse sertifitseerimise rühmale vastavalt artikli 22 lõikele 4. 3. ENISA koostab ja avaldab suuniseid ning töötab välja häid tavasid IKT-toodete, -teenuste ja -protsesside küberturvalisuse nõuete kohta, tehes selleks koostööd riiklike küberturvalisuse sertifitseerimise asutustega ja tööstusega ametliku, struktureeritud ja läbipaistva protsessi raames. 4. ENISA aitab kaasa hindamise ja sertifitseerimise protsessidega seotud suutlikkuse arendamisele, koostades ja andes suuniseid ning toetades liikmesriike nende taotluse korral. 5. ENISA hõlbustab riskihalduse ning IKT-toodete, -teenuste ja -protsesside turvalisuse Euroopa ja rahvusvaheliste standardite koostamist ja kasutuselevõtmist. 6. ENISA koostab koostöös liikmesriikide ja tööstusega nõuandeid ja suuniseid oluliste teenuste operaatoritele ja digitaalsete teenuste osutajatele esitatavate turvalisusnõuetega seotud tehniliste valdkondade, aga ka juba olemasolevate standardite, kaasa arvatud liikmesriikide riiklike standardite kohta vastavalt direktiivi (EL) 2016/1148 artikli 19 lõikele 2. 7. ENISA analüüsib korrapäraselt nii nõudluse kui ka pakkumise poole peamisi suundumusi küberturvalisuse turul ja levitab analüüsi tulemusi, et arendada küberturvalisuse turgu liidus.

Artikkel 9 - Teadmised ja teave

ENISA: a) analüüsib kujunemisjärgus tehnoloogiaid ja annab teemapõhiseid hinnanguid sellele, milline on tehnoloogiliste uuenduste eeldatav sotsiaalne, õiguslik, majanduslik ja regulatiivne mõju küberturvalisusele; b) koostab pikaajalisi strateegilisi analüüse küberohtude ja intsidentide kohta, et teha kindlaks väljakujunevad suundumused ja aidata ennetada intsidente; c) koostöös liikmesriikide ametiasutuste ja asjaomaste sidusrühmade ekspertidega annab nõu ja suuniseid ning levitab parimaid tavasid võrgu- ja infosüsteemide turvalisuse kohta, eeskätt selles osas, mis puudutab nende infrastruktuuride turvalisust, mis toetavad direktiivi (EL) 2016/1148 II lisas loetletud sektoreid ja mida kasutavad kõnealuse direktiivi III lisas loetletud digitaalsete teenuste osutajad; d) koondab, korraldab ja teeb avalikkusele spetsiaalse portaali kaudu kättesaadavaks liidu institutsioonide, organite ja asutuste ning vabatahtlikkuse alusel liikmesriikide ning era- ja avaliku sektori sidusrühmade poolt esitatud teavet küberturvalisuse kohta; e) kogub ja analüüsib avalikult kättesaadavat teavet oluliste intsidentide kohta ning koostab aruandeid, et anda suuniseid kodanikele, organisatsioonidele ja ettevõtjatele kogu liidus.

Artikkel 10 - Teadlikkuse suurendamine ja haridus

ENISA: a) parandab üldsuse teadlikkust küberturvalisuse riskidest ja annab kodanikele, organisatsioonidele ja ettevõtjatele suuniseid individuaalsete kasutajate heade tavade, sealhulgas küberhügieeni ja küberkirjaoskuse kohta; b) korraldab koostöös liikmesriikide, liidu institutsioonide, organite, asutuste ja tööstusega korrapäraselt teavituskampaaniaid, et suurendada küberturvalisust ja selle nähtavust liidus, ja soodustab ulatuslikku avalikku arutelu; c) abistab liikmesriike nende jõupingutustes, et suurendada küberturvalisuse alast teadlikkust ja edendada küberturvalisuse alast haridust; d) toetab liikmesriikidevahelist tihedamat koordineerimist ja parimate tavade vahetamist küberturvalisuse alase teadlikkuse ja hariduse valdkonnas.

Artikkel 11 - Teadusuuringud ja innovatsioon

Teadusuuringute ja innovatsiooni vallas ENISA: a) annab liidu institutsioonidele, organitele ja asutustele ning liikmesriikidele nõu küberturvalisuse valdkonnas vajalike teadusuuringute ja prioriteetide kohta, et võimaldada tulemuslikku reageerimist praegustele ja tulevastele riskidele ja küberohtudele, sealhulgas seoses uue ja kujunemisjärgus info- ja kommunikatsioonitehnoloogiaga, ning riskiennetustehnoloogia tõhusat kasutamist; b) osaleb teadusuuringute ja innovatsiooni rahastamise programmide rakendamisetapis, kui komisjon on talle delegeerinud asjakohased volitused, või tegutseb toetusesaajana; c) annab küberturvalisuse valdkonnas panuse strateegilisse teadusuuringute ja innovatsiooni liidu tasandi tegevuskavasse.

Artikkel 12 - Rahvusvaheline koostöö

ENISA annab panuse liidu jõupingutustesse teha koostööd kolmandate riikide ja rahvusvaheliste organisatsioonidega ning asjaomastes rahvusvahelistes koostööraamistikes, et edendada rahvusvahelist koostööd küberturvalisusega seotud küsimustes, sealhulgas: a) osaleb asjakohasel juhul vaatlejana rahvusvaheliste õppuste korraldamises ning analüüsib selliste õppuste tulemusi ja annab nende kohta aru haldusnõukogule; b) soodustab komisjoni taotluse korral parimate tavade vahetamist; c) pakub komisjonile taotluse korral oskusteavet; d) koostöös artikli 62 kohaselt moodustatud Euroopa küberturvalisuse sertifitseerimise rühmaga annab komisjonile nõu ja pakub komisjonile toetust küsimustes, mis puudutavad kolmandate riikidega sõlmitavaid küberturvalisuse sertifikaatide vastastikuse tunnustamise lepinguid.

Artikkel 13 - ENISA struktuur

ENISA haldus- ja juhtimisstruktuuri kuuluvad: a) haldusnõukogu; b) juhatus; c) tegevdirektor; d) ENISA nõuanderühm; e) riiklike kontaktametnike võrgustik.

Artikkel 14 - Haldusnõukogu koosseis

1. Haldusnõukogusse kuulub igast liikmesriigist üks esindaja, kes on määratud liikmesriigi poolt, ning kaks komisjoni esindajat, kes on määratud komisjoni poolt. Kõigil liikmetel on hääleõigus. 2. Igal haldusnõukogu liikmel on asendusliige. Asendusliige esindab liiget tema äraolekul. 3. Haldusnõukogu liikmed ja nende asendusliikmed määratakse ametisse lähtuvalt nende küberturvalisuse alastest teadmistest, võttes arvesse nende asjaomaseid juhtimis-, haldus- ja eelarvealaseid oskusi. Komisjon ja liikmesriigid püüavad piirata oma esindajate vahetumist haldusnõukogus, et tagada selle töö järjepidevus. Komisjoni ja liikmesriikide eesmärk on saavutada haldusnõukogus sooline tasakaal. 4. Haldusnõukogu liikmete ja asendusliikmete ametiaeg on neli aastat. Neid võib ametisse tagasi nimetada.

Artikkel 15 - Haldusnõukogu ülesanded

1. Haldusnõukogu: a) määrab kindlaks ENISA tegevuse üldise suuna ning tagab, et ENISA tegutseb kooskõlas käesolevas määruses sätestatud normide ja põhimõtetega; samuti tagab haldusnõukogu, et ENISA tegevus on kooskõlas liikmesriikide ja liidu tasandi tegevusega; b) võtab vastu artiklis 24 osutatud ENISA ühtse programmdokumendi kavandi enne, kui see esitatakse arvamuse saamiseks komisjonile; c) võtab komisjoni arvamust arvestades vastu ENISA ühtse programmdokumendi; d) teeb järelevalvet ühtses programmdokumendis sisalduva iga-aastase ja mitmeaastase tööprogrammi rakendamise üle; e) võtab vastu ENISA aastaeelarve ja täidab muid ENISA eelarvega seotud ülesandeid vastavalt IV peatükile; f) annab hinnangu konsolideeritud aastaaruandele ENISA tegevuse kohta, mis hõlmab raamatupidamisaruannet ja milles kirjeldatakse, kuidas ENISA on täitnud oma tulemuslikkuse näitajaid, ja võtab selle vastu ning saadab nii aastaaruande kui ka sellele antud hinnangu hiljemalt järgmise aasta 1. juuliks Euroopa Parlamendile, nõukogule, komisjonile ja kontrollikojale ning avalikustab selle; g) võtab vastavalt artiklile 32 vastu ENISA suhtes kohaldatavad finantsreeglid; h) võtab vastu pettustevastase strateegia, mis on proportsionaalses vastavuses pettuste riskiga, pidades silmas rakendatavate meetmete tasuvusanalüüsi; i) võtab vastu normid oma liikmete huvide konfliktide vältimiseks ja lahendamiseks; j) tagab, et Euroopa Pettustevastase Ameti (OLAF) juurdlustest ning erinevatest sise- ja välisauditite aruannetest ja hindamistest tulenevate järelduste ja soovituste põhjal võetakse piisavad järelmeetmed; k) võtab vastu oma kodukorra, milles muu hulgas käsitletakse esialgsete otsuste tegemist konkreetsete ülesannete delegeerimise kohta vastavalt artikli 19 lõikele 7; l) kasutab kooskõlas käesoleva artikli lõikega 2 ENISA töötajate suhtes nõukogu määrusega (EMÜ, Euratom, ESTÜ) nr 259/68 (24) kehtestatud Euroopa Liidu ametnike personalieeskirjade ja muude teenistujate teenistustingimustega („personalieeskirjad“ ja „muude teenistujate teenistustingimused“) ametisse nimetavale asutusele ja ametiisikule ning teenistuslepingute sõlmimise pädevust omavale asutusele või ametiisikule antud volitusi („ametisse nimetava asutuse volitused“); m) võtab personalieeskirjade artiklis 110 sätestatud korras vastu personalieeskirjade ja muude teenistujate teenistustingimuste rakendussätted; n) nimetab kooskõlas artikliga 36 ametisse tegevdirektori ning kohasel juhul pikendab tema ametiaega või tagandab ta ametist; o) nimetab ametisse peaarvepidaja, kes võib olla komisjoni peaarvepidaja, kes on oma ülesannete täitmisel täiesti sõltumatu; p) teeb kõik otsused ENISA sisestruktuuri kehtestamise ja vajaduse korral selle muutmise kohta, võttes arvesse ENISA tegevusega seotud vajadusi ja usaldusväärset eelarvehaldust; q) annab loa kehtestada töökord seoses artikliga 7; r) annab loa kehtestada koostöökord või sõlmida koostöökokkulepe vastavalt artiklile 42. 2. Haldusnõukogu võtab kooskõlas personalieeskirjade artikliga 110 vastu personalieeskirjade artikli 2 lõikel 1 ja muude teenistujate teenistustingimuste artiklil 6 põhineva otsuse, millega delegeeritakse asjakohased ametisse nimetava asutuse volitused tegevdirektorile ja määratakse kindlaks tingimused, mille alusel võib volituste delegeerimise peatada. Tegevdirektoril on õigus need volitused edasi delegeerida. 3. Erandlike asjaolude korral võib haldusnõukogu võtta vastu otsuse, millega ajutiselt peatatakse tegevdirektorile delegeeritud ja tema poolt edasi delegeeritud ametisse nimetava asutuse volitused ning täidetakse kõnealuseid volitusi ise või delegeeritakse need ühele oma liikmetest või mõnele töötajale, välja arvatud tegevdirektorile.

Artikkel 16 - Haldusnõukogu esimees

Haldusnõukogu valib oma liikmete seast kahekolmandikulise häälteenamusega esimehe ja aseesimehe, kelle ametiaeg on neli aastat ja kelle võib ühe korra ametisse tagasi nimetada. Kui nende liikmesus haldusnõukogus lõpeb mis tahes ajal nende ametiaja jooksul, lõpeb nende ametiaeg automaatselt samal päeval. Aseesimees asendab esimeest ex officio juhul, kui esimehel ei ole võimalik oma ülesandeid täita.

Artikkel 17 - Haldusnõukogu koosolekud

1. Haldusnõukogu koosoleku kutsub kokku haldusnõukogu esimees. 2. Haldusnõukogul on aastas vähemalt kaks korralist koosolekut. Haldusnõukogu korraldab erakorralisi koosolekuid oma esimehe, komisjoni või vähemalt ühe kolmandiku liikmete nõudmisel. 3. Tegevdirektor osaleb haldusnõukogu koosolekutel ilma hääleõiguseta. 4. ENISA nõuanderühma liikmed võivad esimehe kutsel osaleda haldusnõukogu koosolekutel ilma hääleõiguseta. 5. Haldusnõukogu liikmed ja nende asendusliikmed võivad vastavalt haldusnõukogu kodukorrale kasutada haldusnõukogu koosolekutel nõustajate või ekspertide abi. 6. Haldusnõukogule osutab sekretariaaditeenust ENISA.

Artikkel 18 - Haldusnõukogu hääletuskord

1. Haldusnõukogu võtab otsused vastu oma liikmete häälteenamusega. 2. Ühtse programmdokumendi ja aastaeelarve vastuvõtmiseks ning tegevdirektori ametisse nimetamiseks, tema ametiaja pikendamiseks ja ametist tagandamiseks on vaja haldusnõukogu liikmete kahekolmandikulist häälteenamust. 3. Igal liikmel on üks hääl. Liikme puudumise korral võib hääleõigust kasutada tema asendusliige. 4. Haldusnõukogu esimees osaleb hääletamisel. 5. Tegevdirektor ei osale hääletamisel. 6. Haldusnõukogu kodukorraga kehtestatakse üksikasjalikum hääletamiskord, eelkõige tingimused, mille korral üks liige võib tegutseda teise liikme nimel.

Artikkel 19 - Juhatus

1. Haldusnõukogu abistab juhatus. 2. Juhatus: a) valmistab ette haldusnõukogus vastu võetavad otsused; b) tagab koos haldusnõukoguga, et OLAFi juurdlustest ning erinevatest sise- ja välisauditite aruannetest ja hindamistest tulenevate järelduste ja soovituste põhjal võetakse piisavad järelmeetmed; c) abistab ja nõustab tegevdirektorit haldusnõukogu haldus- ja eelarveküsimusi käsitlevate otsuste rakendamisel vastavalt artiklile 20, ilma et see piiraks tegevdirektori ülesandeid, mis on sätestatud artiklis 20. 3. Juhatusse kuuluvad viis liiget. Juhatuse liikmed nimetatakse haldusnõukogu liikmete seast. Üheks liikmeks peab olema haldusnõukogu esimees, kes võib ka juhatust juhtida, ning üks liige peab olema komisjoni esindaja. Juhatuse liikmete ametisse nimetamisel püütakse saavutada tasakaalustatud sooline esindatus juhatuses. Tegevdirektor osaleb juhatuse koosolekutel ilma hääleõiguseta. 4. Juhatuse liikmete ametiaeg on neli aastat. Neid võib ametisse tagasi nimetada. 5. Juhatuse koosolekud toimuvad vähemalt üks kord kolme kuu tagant. Juhatuse esimees kutsub juhatuse liikmete taotlusel kokku täiendavaid koosolekuid. 6. Haldusnõukogu kehtestab juhatuse kodukorra. 7. Kiireloomulistel juhtudel võib juhatus vajaduse korral teha haldusnõukogu nimel teatavaid esialgseid otsuseid, eeskätt haldusküsimustes, sealhulgas ametisse nimetava asutuse volituste delegeerimise peatamise ja eelarveküsimuste kohta. Haldusnõukogu teavitatakse sellistest esialgsetest otsustest viivitamata. Haldusnõukogu otsustab seejärel hiljemalt kolme kuu möödumisel pärast esialgse otsuse tegemist, kas see heaks kiita või tagasi lükata. Juhatus ei tee haldusnõukogu nimel otsuseid, mille tegemiseks on vaja haldusnõukogu kahekolmandikulist häälteenamust.

Artikkel 20 - Tegevdirektori ülesanded

1. ENISAt juhib tegevdirektor, kes on oma ülesannete täitmisel sõltumatu. Tegevdirektor annab aru haldusnõukogule. 2. Tegevdirektor annab Euroopa Parlamendile viimase taotluse korral aru oma ülesannete täitmise kohta. Nõukogu võib kutsuda tegevdirektori oma ülesannete täitmisest aru andma. 3. Tegevdirektor vastutab järgmiste tegevuste eest: a) juhib ENISA igapäevast tööd; b) rakendab haldusnõukogus vastuvõetud otsuseid; c) koostab ühtse programmdokumendi kavandi ja esitab selle heakskiitmiseks haldusnõukogule enne, kui see esitatakse komisjonile; d) rakendab ühtset programmdokumenti ja annab haldusnõukogule selle kohta aru; e) koostab ENISA konsolideeritud aastaaruande, sealhulgas ENISA iga-aastase tööprogrammi rakendamise kohta, ning esitab selle hindamiseks ja vastuvõtmiseks haldusnõukogule; f) koostab järelhindamise järelduste põhjal võetavaid järelmeetmeid sisaldava tegevuskava ning esitab iga kahe aasta järel komisjonile aruande edusammude kohta; g) koostab sise- või välisauditi aruannete ja hindamiste ning OLAFi juurdluste järelduste põhjal järelmeetmete võtmiseks tegevuskava ning annab tehtud edusammudest kaks korda aastas aru komisjonile ja korrapäraselt haldusnõukogule; h) koostab artiklis 32 osutatud ENISA suhtes kohaldatavate finantsreeglite kavandi; i) koostab ENISA tulude ja kulude eelarvestuse projekti ning täidab ENISA eelarvet; j) kaitseb liidu finantshuve, kohaldades pettuste, korruptsiooni ja muu ebaseadusliku tegevuse vastu ennetusmeetmeid, tehes tõhusaid kontrolle, nõudes õigusnormide rikkumise tuvastamise korral tagasi alusetult väljamakstud summad ning kohaldades asjakohasel juhul tõhusaid, proportsionaalseid ja hoiatavaid haldus- ja rahalisi karistusi; k) koostab ENISA pettustevastase strateegia ja esitab selle heakskiitmiseks haldusnõukogule; l) arendab ja hoiab kontakte äriringkondade ja tarbijaorganisatsioonidega, et tagada korrapärane dialoog asjaomaste sidusrühmadega; m) vahetab korrapäraselt arvamusi ja teavet liidu institutsioonide, organite ja asutustega seoses nende tegevusega küberturvalisuse vallas, et tagada sidusus liidu poliitika väljatöötamisel ja rakendamisel; n) täidab muid käesoleva määrusega tegevdirektorile pandud ülesandeid. 4. Vajaduse korral ning kooskõlas ENISA eesmärkide ja ülesannetega võib tegevdirektor moodustada ajutisi töörühmi, kuhu kuuluvad eksperdid, sealhulgas liikmesriikide pädevate asutuste eksperdid. Tegevdirektor teavitab sellest eelnevalt haldusnõukogu. ENISA sise-eeskirjas sätestatakse eeskätt töörühmade koosseisu, tegevdirektori poolt töörühmade ekspertide määramist ja töörühmade tegevust käsitlev kord. 5. Vajaduse korral ja kohasele kulude-tulude analüüsile tuginedes võib tegevdirektor otsustada ENISA ülesannete tõhusaks ja tulemuslikuks täitmiseks asutada ühes või mitmes liikmesriigis ühe kohaliku kontori või mitu kohalikku kontorit. Enne kui tegevdirektor otsustab asutada kohaliku kontori, peab ta küsima asjaomaste liikmesriikide, sealhulgas ENISA asukohaliikmesriigi arvamust ning saama komisjonilt ja haldusnõukogult eelneva nõusoleku. Kui konsulteerimise käigus lähevad tegevdirektori ja asjaomaste liikmesriikide arvamused lahku, esitatakse küsimus arutamiseks nõukogule. Töötajate koguarv kõigis kohalikes kontorites peab olema minimaalne ega tohi moodustada kokku rohkem kui 40 % ENISA asukohaliikmesriigis asuvate ENISA töötajate koguarvust. Ühegi kohaliku kontori puhul ei tohi töötajate arv olla suurem kui 10 % ENISA asukohaliikmesriigis asuvate ENISA töötjate koguarvust. Kohaliku kontori asutamise otsuses määratakse kindlaks kohaliku kontori tegevuse ulatus, et vältida tarbetuid kulusid ja ENISA haldusülesannete dubleerimist.

Artikkel 21 - ENISA nõuanderühm

1. Haldusnõukogu moodustab tegevdirektori ettepaneku põhjal läbipaistval viisil ENISA nõuanderühma, mis koosneb asjaomaseid sidusrühmi, näiteks IKT tööstust, avalikkusele kättesaadavate elektroonilise side võrkude või teenuste pakkujaid, VKEsid, oluliste teenuste operaatoreid, tarbijarühmi ja küberturvalisusega tegelevaid akadeemilisi eksperte esindavatest tunnustatud ekspertidest ning direktiivi (EL) 2018/1972 kohaselt teavitatavate pädevate asutuste, Euroopa standardiorganisatsioonide ning õiguskaitseasutuste ja andmekaitse järelevalveasutuste esindajatest. Haldusnõukogu eesmärk on tagada asjakohane sooline ja geograafiline tasakaal ning tasakaal erinevate sidusrühmade vahel. 2. ENISA sise-eeskirjas sätestatakse eeskätt ENISA nõuanderühma koosseisu, lõikes 1 osutatud tegevdirektori ettepanekut, liikmete arvu ja nimetamist ning ENISA nõuanderühma tegevust käsitlev kord ning see avalikustatakse. 3. ENISA nõuanderühma juhatab tegevdirektor või isik, kelle tegevdirektor nimetab igal üksikjuhul eraldi. 4. ENISA nõuanderühma liikmete ametiaeg on kaks ja pool aastat. Haldusnõukogu liige ei või olla ENISA nõuanderühma liige. Komisjoni ja liikmesriikide ekspertidel on õigus viibida ENISA nõuanderühma koosolekutel ning osaleda selle töös. Kui tegevdirektor peab seda asjakohaseks, võib kutsuda ENISA nõuanderühma koosolekutel ning selle töös osalema teiste asutuste esindajaid, kes ei ole ENISA nõuanderühma liikmed. 5. ENISA nõuanderühm nõustab ENISAt tema ülesannete täitmisel, välja arvatud seoses käesoleva määruse III jaotise kohaldamisega. Eelkõige annab ENISA nõuanderühm tegevdirektorile soovitusi ENISA iga-aastase tööprogrammi ettepaneku koostamiseks ning tagab teabevahetuse asjaomaste sidusrühmadega iga-aastase tööprogrammiga seotud küsimustes. 6. ENISA nõuanderühm teavitab korrapäraselt haldusnõukogu oma tegevusest.

Artikkel 22 - Sidusrühmade küberturvalisuse sertifitseerimise rühm

1. Moodustatakse sidusrühmade küberturvalisuse sertifitseerimise rühm. 2. Sidusrühmade küberturvalisuse sertifitseerimise rühm koosneb asjaomaseid sidusrühmi esindavatest tunnustatud ekspertidest. Komisjon valib sidusrühmade küberturvalisuse sertifitseerimise rühma liikmed ENISA ettepaneku põhjal läbipaistva ja avatud valikumenetluse teel, tagades tasakaalu erinevate sidusrühmade vahel ning asjakohase soolise ja geograafilise tasakaalu. 3. Sidusrühmade küberturvalisuse sertifitseerimise rühm: a) annab komisjonile nõu strateegilistes küsimustes seoses Euroopa küberturvalisuse sertifitseerimise raamistikuga; b) annab ENISA-le taotluse korral nõu üldistes ja strateegilistes küsimustes seoses turu, küberturvalisuse sertifitseerimise ja standardimisega seonduvate ENISA ülesannetega; c) abistab komisjoni artiklis 47 osutatud liidu jooksva tööprogrammi koostamisel; d) esitab artikli 47 lõike 4 kohaselt arvamuse liidu jooksva tööprogrammi kohta ning e) annab kiireloomulistel juhtudel komisjonile ja Euroopa küberturvalisuse sertifitseerimise rühmale nõu seoses vajadusega täiendavate liidu jooksva tööprogrammiga hõlmamata sertifitseerimise kavade järele, nagu on sätestatud artiklites 47 ja 48. 4. Sidusrühmade küberturvalisuse sertifitseerimise rühma juhivad koos komisjoni ja ENISA esindajad ning sellele osutab sekretariaaditeenuseid ENISA.

Artikkel 23 - Liikmesriikide kontaktametnike võrgustik

1. Haldusnõukogu loob tegevdirektori ettepanekul liikmesriikide kontaktametnike võrgustiku, mis koosneb kõigi liikmesriikide esindajatest („liikmesriikide kontaktametnikud“). Iga liikmesriik nimetab liikmesriikide kontaktametnike võrgustikku ühe esindaja. Liikmesriikide kontaktametnike võrgustiku koosolekuid võib pidada erinevates ekspertide koosseisudes. 2. Eelkõige soodustab liikmesriikide kontaktametnike võrgustik ENISA ja liikmesriikide vahelist teabevahetust ning toetab ENISAt tema tegevust ja töö tulemusi käsitleva teabe ning soovituste levitamisel asjaomastele sidusrühmadele kogu liidus. 3. Liikmesriikide kontaktametnikud tegutsevad riigi tasandil kontaktpunktina, et hõlbustada ENISA ja riiklike ekspertide koostööd ENISA iga-aastase tööprogrammi rakendamisel. 4. Kuigi liikmesriikide kontaktametnikud teevad tihedat koostööd oma liikmesriigi haldusnõukogu esindajatega, ei dubleeri liikmesriikide kontaktametnike võrgustik ei haldusnõukogu ega teiste liidu foorumite tööd. 5. Liikmesriikide kontaktametnike võrgustiku ülesanded ja menetlused sätestatakse ENISA sise-eeskirjas ja need avalikustatakse.

Artikkel 24 - Ühtne programmdokument

1. ENISA tegutseb kooskõlas ühtse programmdokumendiga, mis sisaldab ENISA iga-aastast ja mitmeaastast tööprogrammi ning mis hõlmab kõiki ENISA kavandatud tegevusi. 2. Tegevdirektor koostab igal aastal ühtse programmdokumendi kavandi, mis sisaldab iga-aastast ja mitmeaastast tööprogrammi ning sellele vastavat finants- ja inimressursside kavandamist ning mis on kooskõlas komisjoni delegeeritud määruse (EL) nr 1271/2013 (25) artikliga 32 ja milles võetakse arvesse komisjoni kehtestatud suuniseid. 3. Haldusnõukogu võtab lõikes 1 osutatud ühtse programmdokumendi vastu iga aasta 30. novembriks ning saadab Euroopa Parlamendile, nõukogule ja komisjonile hiljemalt järgmise aasta 31. jaanuariks programmdokumendi ja kõik selle hilisemad ajakohastatud versioonid. 4. Ühtne programmdokument muutub lõplikuks pärast liidu üldeelarve lõplikku vastuvõtmist ja vajaduse korral kohandatakse seda vastavalt. 5. Iga-aastane tööprogramm sisaldab üksikasjalikke eesmärke ja oodatavaid tulemusi, sealhulgas tulemusnäitajaid. Samuti sisaldab see rahastatavate meetmete kirjeldust koos igale meetmele eraldatavate rahaliste vahendite ja inimressurssidega vastavalt tegevuspõhise eelarvestamise ja juhtimise põhimõtetele. Iga-aastane tööprogramm peab olema kooskõlas lõikes 7 osutatud mitmeaastase tööprogrammiga. Selles näidatakse selgelt ära ülesanded, mis võrreldes eelmise eelarveaastaga on lisatud või välja jäetud või mida on muudetud. 6. Kui ENISA-le pannakse uus ülesanne, muudab haldusnõukogu vastuvõetud iga-aastast tööprogrammi. Kõik iga-aastase tööprogrammi olulised muudatused võetakse vastu sama korra kohaselt nagu algne iga-aastane tööprogramm. Haldusnõukogu võib delegeerida tegevdirektorile õiguse teha iga-aastases tööprogrammis vähetähtsaid muudatusi. 7. Mitmeaastases tööprogrammis esitatakse üldine strateegiline programm, sealhulgas eesmärgid, oodatavad tulemused ja tulemusnäitajad. Selles esitatakse ka vahendite eraldamise programm, sealhulgas mitmeaastase eelarve ja töötajate jaoks. 8. Vahendite eraldamise programmi ajakohastatakse igal aastal. Strateegilist programmi ajakohastatakse, kui selle järele on vajadus, eeskätt artiklis 67 osutatud hindamise tulemuste arvesse võtmiseks.

Artikkel 25 - Huvide deklaratsioon

1. Haldusnõukogu liikmed, tegevdirektor ning liikmesriikide poolt ajutiselt lähetatud ametnikud esitavad kohustuste deklaratsiooni ning deklaratsiooni, milles nad kinnitavad, et neil puudub või on olemas otsene või kaudne huvi, mida võib pidada nende sõltumatust kahjustavaks. Deklaratsioon peab olema täpne ja täielik, see esitatakse kirjalikult kord aastas ja vajaduse korral seda ajakohastatakse. 2. Haldusnõukogu liikmed, tegevdirektor ning ajutistes töörühmades osalevad väliseksperdid teevad hiljemalt iga koosoleku alguses täpse ja täieliku deklaratsiooni oma huvide kohta, mida võib pidada päevakorraküsimusega seoses nende sõltumatust kahjustavaks, ning nad ei võta osa selliste küsimuste arutamisest ega hääletusest. 3. ENISA sätestab oma sise-eeskirjas lõigetes 1 ja 2 osutatud huvide deklaratsioone käsitlevate normide rakendamise praktilise korra.

Artikkel 26 - Läbipaistvus

1. ENISA viib oma tegevust läbi maksimaalselt läbipaistvalt ning kooskõlas artikliga 28. 2. ENISA tagab üldsusele ja huvitatud isikutele asjakohase, objektiivse, usaldusväärse ja kergesti juurdepääsetava teabe andmise, eelkõige ENISA töötulemuste kohta. Samuti avalikustab ENISA artikli 25 kohaselt esitatud huvide deklaratsioonid. 3. Haldusnõukogu võib tegevdirektori ettepanekul lubada huvitatud isikutel jälgida ENISA mõne tegevusega seotud menetlust. 4. ENISA sätestab oma sise-eeskirjas lõigetes 1 ja 2 osutatud läbipaistvusnormide rakendamise praktilise korra.

Artikkel 27 - Konfidentsiaalsus

1. Ilma et see piiraks artikli 28 kohaldamist, ei anna ENISA kolmandatele isikutele tema poolt töödeldavat või saadud teavet, mille kohta on esitatud põhjendatud taotlus käsitleda seda teavet konfidentsiaalsena. 2. Haldusnõukogu liikmed, tegevdirektor, ENISA nõuanderühma liikmed, ajutistes töörühmades osalevad väliseksperdid ning ENISA töötajad, sealhulgas liikmesriikide poolt ajutiselt lähetatud ametnikud järgivad ELi toimimise lepingu artiklis 339 sätestatud konfidentsiaalsuse nõudeid, ja seda ka pärast nende töökohustuste lõppemist. 3. ENISA sätestab oma sise-eeskirjas lõigetes 1 ja 2 osutatud konfidentsiaalsuse nõuete rakendamise praktilise korra. 4. Haldusnõukogu otsustab lubada ENISA-l käidelda salastatud teavet, kui see on vajalik ENISA ülesannete täitmiseks. Sellisel juhul võtab haldusnõukogu kokkuleppel komisjoni talitustega vastu julgeolekunormid, millega kohaldatakse komisjoni otsustes (EL, Euratom) 2015/443 (26) ja 2015/444 (27) sätestatud julgeolekupõhimõtteid. Nimetatud julgeolekunormid hõlmavad salastatud teabe vahetust, töötlemist ja säilitamist käsitlevaid sätteid.

Artikkel 28 - Juurdepääs dokumentidele

1. ENISA valduses olevate dokumentide suhtes kohaldatakse määrust (EÜ) nr 1049/2001. 2. Haldusnõukogu võtab vastu menetluse määruse (EÜ) nr 1049/2001 rakendamiseks hiljemalt 28. detsembriks 2019. 3. Määruse (EÜ) nr 1049/2001 artikli 8 kohaselt vastu võetud ENISA otsuste peale võib esitada vastavalt ELi toimimise lepingu artiklile 228 kaebuse Euroopa ombudsmanile või pöörduda vastavalt ELi toimimise lepingu artiklile 263 Euroopa Liidu Kohtusse.

Artikkel 29 - ENISA eelarve koostamine

1. Igal aastal koostab tegevdirektor ENISA järgmise eelarveaasta tulude ja kulude eelarvestuse projekti ning saadab selle koos ametikohtade loetelu kavaga haldusnõukogule. Tulud ja kulud peavad olema tasakaalus. 2. Haldusnõukogu koostab igal aastal eelarvestuse projekti põhjal ENISA järgmise eelarveaasta tulude ja kulude eelarvestuse projekti. 3. Haldusnõukogu saadab eelarvestuse projekti, mis on osa ühtse programmdokumendi kavandist, hiljemalt iga aasta 31. jaanuariks komisjonile ja kolmandatele riikidele, kellega liit on sõlminud artikli 42 lõikes 2 osutatud kokkulepped. 4. Eelarvestuse projektist lähtudes sisestab komisjon liidu üldeelarve projekti kalkulatsioonid, mida ta peab ametikohtade loetelu põhjal vajalikuks, ja liidu üldeelarvest makstava toetuse suuruse, ning esitab selle kooskõlas ELi toimimise lepingu artikliga 314 Euroopa Parlamendile ja nõukogule. 5. Euroopa Parlament ja nõukogu kinnitavad liidu poolt ENISA toetuseks eraldatavad assigneeringud. 6. Euroopa Parlament ja nõukogu kinnitavad ENISA ametikohtade loetelu. 7. Haldusnõukogu kinnitab ENISA eelarve koos ühtse programmdokumendiga. ENISA eelarve muutub lõplikuks pärast liidu üldeelarve lõplikku vastuvõtmist. Haldusnõukogu kohandab vajaduse korral ENISA eelarvet ja ühtset programmdokumenti kooskõlas liidu üldeelarvega.

Artikkel 30 - ENISA eelarve struktuur

1. Ilma et see piiraks muid sissetulekuallikaid, koosnevad ENISA tulud järgmistest vahenditest: a) toetus liidu üldeelarvest; b) tulu, mis on ette nähtud konkreetsete kuluartiklite rahastamiseks kooskõlas artiklis 32 osutatud finantsreeglitega; c) liidu rahalised vahendid delegeerimiskokkulepete või sihtotstarbeliste toetuste vormis kooskõlas artiklis 32 osutatud finantsreeglitega ja liidu poliitikameetmeid toetavate asjakohaste õigusaktide sätetega; d) ENISA töös osalevate kolmandate riikide rahaline osalus, millele on osutatud artiklis 42; e) liikmesriikide vabatahtlikud rahalised või mitterahalised osamaksed. Esimese lõigu punkti e kohaseid vabatahtlikke osamakseid tegevatel liikmesriikidel ei ole õigust nõuda sellest tulenevalt teatavaid õigusi või teenuseid. 2. ENISA kulud hõlmavad muu hulgas personali- ja halduskulusid, tehnilise abi kulusid, taristu kulusid, tegevuskulusid ning kulusid, mis tulenevad kolmandate isikutega sõlmitud lepingutest.

Artikkel 31 - ENISA eelarve täitmine

1. ENISA eelarve täitmise eest vastutab tegevdirektor. 2. Komisjoni siseaudiitoril on ENISA suhtes samad volitused kui komisjoni talituste suhtes. 3. ENISA peaarvepidaja saadab eelarveaasta (aasta N) esialgse raamatupidamise aastaaruande komisjoni peaarvepidajale ja kontrollikojale järgmise eelarveaasta (aasta N + 1) 1. märtsiks. 4. Pärast seda, kui peaarvepidaja on saanud Euroopa Parlamendi ja nõukogu määruse (EL, Euratom) 2018/1046 (28) artikli 246 kohaselt kontrollikoja tähelepanekud ENISA esialgse raamatupidamise aastaaruande kohta, koostab ta omal vastutusel ENISA lõpliku raamatupidamise aastaaruande ning saadab selle haldusnõukogule arvamuse saamiseks. 5. Haldusnõukogu esitab oma arvamuse ENISA lõpliku raamatupidamise aastaaruande kohta. 6. Hiljemalt aasta N + 1 31. märtsiks saadab tegevdirektor eelarve täitmise ja finantsjuhtimise aruande Euroopa Parlamendile, nõukogule, komisjonile ja kontrollikojale. 7. ENISA peaarvepidaja saadab aasta N + 1 1. juuliks ENISA lõpliku raamatupidamisaruande ja haldusnõukogu arvamuse Euroopa Parlamendile, nõukogule, komisjoni peaarvepidajale ja kontrollikojale. 8. ENISA lõpliku raamatupidamisaruande esitamise tähtpäevaga samaks kuupäevaks saadab peaarvepidaja kontrollikojale esitiskirja kõnealuse raamatupidamisaruande kohta ning selle koopia komisjoni peaarvepidajale. 9. Tegevdirektor avaldab lõpliku raamatupidamisaruande aasta N + 1 15. novembriks Euroopa Liidu Teatajas. 10. Tegevdirektor saadab hiljemalt N + 1 aasta 30. septembriks kontrollikojale vastuse selle tähelepanekute kohta ning vastuse koopia haldusnõukogule ja komisjonile. 11. Euroopa Parlamendi taotluse korral esitab tegevdirektor Euroopa Parlamendile määruse (EL, Euratom) 2018/1046 artikli 261 lõike 3 kohaselt kogu teabe, mida on vaja asjaomast eelarveaastat käsitleva eelarve täitmisele heakskiidu andmise menetluse tõrgeteta läbiviimiseks. 12. Euroopa Parlament annab nõukogu soovituse põhjal heakskiidu tegevdirektori tegevusele aasta N eelarve täitmise kohta enne aasta N + 2 15. maid.

Artikkel 32 - Finantsreeglid

Haldusnõukogu võtab pärast komisjoniga konsulteerimist vastu ENISA suhtes kohaldatavad finantsreeglid. Need ei või lahkneda delegeeritud määrusest (EL) nr 1271/2013, välja arvatud juhul, kui see on konkreetselt vajalik ENISA toimimiseks ja komisjon on selleks eelnevalt nõusoleku andnud.

Artikkel 33 - Pettustevastane võitlus

1. Selleks et hõlbustada võitlust pettuste, korruptsiooni ja muu ebaseadusliku tegevuse vastu vastavalt Euroopa Parlamendi ja nõukogu määrusele (EL, Euratom) nr 883/2013 (29), ühineb ENISA hiljemalt 28. detsembriks 2019 Euroopa Parlamendi, Euroopa Liidu Nõukogu ja Euroopa Ühenduste Komisjoni 25. mai 1999. aasta institutsioonidevahelise kokkuleppega, mis käsitleb Euroopa Pettustevastase Ameti (OLAF) sisejuurdlust (30). ENISA võtab vastu kõikide oma töötajate suhtes kohaldatavad asjakohased sätted, kasutades kõnealuse kokkuleppe lisas esitatud vormi. 2. Kontrollikojal on õigus auditeerida nii dokumentide alusel kui ka kontrollida kohapeal kõiki toetusesaajaid, töövõtjaid ja alltöövõtjaid, keda ENISA on rahastanud liidu vahenditest. 3. OLAF võib korraldada uurimisi, sealhulgas kohapealseid kontrolle ja inspekteerimisi vastavalt määruse (EL, Euratom) nr 883/2013 ja nõukogu määruse (Euratom, EÜ) nr 2185/96 (31) sätetele ja neis määrustes sätestatud korras, et teha kindlaks, kas ENISA rahastatava toetuse või lepinguga seoses on esinenud pettust, korruptsiooni või muud liidu finantshuve kahjustavat ebaseaduslikku tegevust. 4. Ilma et see piiraks lõigete 1, 2 ja 3 kohaldamist, sisaldavad ENISA ning kolmandate riikide ja rahvusvaheliste organisatsioonide vahelised koostöölepingud ning ENISA lepingud, toetuslepingud ja toetuse määramise otsused sätteid, mis annavad kontrollikojale ja OLAFile sõnaselgelt õiguse korraldada oma vastava pädevuse piires sellist auditeerimist ja uurimist.

Artikkel 34 - Üldsätted

ENISA töötajate suhtes kohaldatakse personalieeskirju ja muude teenistujate teenistustingimusi ning personalieeskirjade ja muude teenistujate teenistustingimuste täitmiseks liidu institutsioonide kokkuleppel vastu võetud sätteid.

Artikkel 35 - Privileegid ja immuniteedid

ENISA ja selle töötajate suhtes kohaldatakse ELi lepingule ja ELi toimimise lepingule lisatud protokolli nr 7 Euroopa Liidu privileegide ja immuniteetide kohta.

Artikkel 36 - Tegevdirektor

1. Tegevdirektor võetakse tööle muude teenistujate teenistustingimuste artikli 2 punkti a kohase ENISA ajutise töötajana. 2. Tegevdirektori nimetab ametisse haldusnõukogu komisjoni esitatud kandidaatide nimekirjast pärast avatud ja läbipaistvat valikumenetlust. 3. Tegevdirektoriga töölepingu sõlmimisel esindab ENISAt haldusnõukogu esimees. 4. Enne ametisse nimetamist kutsutakse haldusnõukogu valitud kandidaat esinema Euroopa Parlamendi pädeva komisjoni ette ja vastama parlamendiliikmete küsimustele. 5. Tegevdirektori ametiaeg on viis aastat. Ametiaja lõpuks hindab komisjon tegevdirektori tegevust ning ENISA edasisi ülesandeid ja väljakutseid. 6. Tegevdirektori ametisse nimetamise, ametiaja pikendamise ja ametist tagandamise otsused teeb haldusnõukogu vastavalt artikli 18 lõikele 2. 7. Komisjoni ettepanekul, milles võetakse arvesse lõikes 5 osutatud hinnangut, võib haldusnõukogu pikendada tegevdirektori ametiaega üks kord viie aasta võrra. 8. Haldusnõukogu teatab tegevdirektori ametiaja pikendamise kavatsusest Euroopa Parlamendile. Kolme kuu jooksul enne ametiaja pikendamist esineb tegevdirektor Euroopa Parlamendi pädeva komisjoni kutsel selle ees ja vastab parlamendiliikmete küsimustele. 9. Tegevdirektor, kelle ametiaega on pikendatud, ei või edaspidi osaleda samale ametikohale korraldatavas valikumenetluses. 10. Tegevdirektori võib ametist tagandada üksnes otsusega, mille haldusnõukogu teeb komisjoni ettepaneku alusel.

Artikkel 37 - Lähetatud riiklikud eksperdid ja muud töötajad

1. ENISA võib kasutada lähetatud riiklikke eksperte või muid ENISA-väliseid töötajaid. Sellise töötajate suhtes ei kohaldata personalieeskirju ega muude teenistujate teenistustingimusi. 2. Haldusnõukogu võtab vastu otsuse, milles sätestatakse riiklike ekspertide ENISAsse lähetamist käsitlevad normid.

Artikkel 38 - ENISA õiguslik seisund

1. ENISA on liidu asutus ja juriidiline isik. 2. ENISA-l on igas liikmesriigis kõige laialdasem õigusvõime, mis vastavalt liikmesriigi õigusele on juriidilistel isikutel. Eelkõige võib ENISA omandada ja võõrandada vallas- ja kinnisvara ning olla kohtus menetlusosaliseks. 3. ENISAt esindab tegevdirektor.

Artikkel 39 - ENISA vastutus

1. ENISA lepingulist vastutust reguleerib asjaomase lepingu suhtes kohaldatav õigus. 2. ENISA sõlmitud lepingus sisalduva vahekohtuklausli alusel kohtuotsuste tegemine kuulub Euroopa Liidu Kohtu pädevusse. 3. Lepinguvälise vastutuse korral heastab ENISA vastavalt liikmesriikide õiguse ühistele üldpõhimõtetele kõik kahjud, mida ENISA või tema töötajad on oma ülesannete täitmisel tekitanud. 4. Lõikes 3 osutatud kahjude hüvitamisega seotud vaidluste lahendamine kuulub Euroopa Liidu Kohtu pädevusse. 5. ENISA töötajate isiklikku vastutust ENISA ees reguleeritakse ENISA töötajate suhtes kohaldatavate sätetega.

Artikkel 40 - Kasutatavad keeled

1. ENISA suhtes kohaldatakse nõukogu määrust nr 1 (32). Liikmesriigid ja nende poolt määratud asutused võivad pöörduda ENISA poole ja saada vastuse nende poolt valitud liidu institutsioonide ametlikus keeles. 2. ENISA toimimiseks vajalikke tõlketeenuseid osutab Euroopa Liidu Asutuste Tõlkekeskus.

Artikkel 41 - Isikuandmete kaitse

1. ENISA kohaldab isikuandmete töötlemise suhtes määrust (EL) 2018/1725. 2. Haldusnõukogu võtab vastu määruse (EL) 2018/1725 artikli 45 lõikes 3 osutatud rakenduseeskirja. Haldusnõukogu võib võtta vastu täiendavaid meetmeid, mis on vajalikud ENISA poolt määruse (EL) 2018/1725 kohaldamiseks.

Artikkel 42 - Koostöö kolmandate riikide ja rahvusvaheliste organisatsioonidega

1. Niivõrd kui see on vajalik käesoleva määruse eesmärkide saavutamiseks, võib ENISA teha koostööd kolmandate riikide pädevate asutuste ja rahvusvaheliste organisatsioonidega. Selleks võib ENISA komisjoni eelneval nõusolekul leppida kolmandate riikide asutuste ja rahvusvaheliste organisatsioonidega kokku koostöökorras. Kõnealune koostöökord ei too liidule ega selle liikmesriikidele kaasa õiguslikke kohustusi. 2. ENISA on osalemiseks avatud nendele kolmandatele riikidele, kes on sõlminud liiduga vastavad lepingud. Kõnealuste lepingute asjakohaste sätete alusel lepitakse kokku koostöökorras, milles täpsustatakse eelkõige nende kolmandate riikide poolt ENISA töös osalemise olemus, ulatus ja viis, sealhulgas sätted, mis käsitlevad ENISA käivitatud algatustes osalemist, rahalist osalust ja töötajaid. Personaliküsimustes peab kõnealune koostöökord olema igal juhul kooskõlas personalieeskirjade ja muude teenistujate teenistustingimustega. 3. Haldusnõukogu võtab vastu strateegia, mis käsitleb suhteid kolmandate riikide ja rahvusvaheliste organisatsioonidega ENISA pädevusse kuuluvates küsimustes. Komisjon tagab, et ENISA tegutseb oma volituste piires ja olemasolevas institutsioonilises raamistikus, leppides tegevdirektoriga kokku asjakohases töökorras.

Artikkel 43 - Julgeolekunormid salastamata tundliku teabe ja salastatud teabe kaitse kohta

Pärast komisjoniga konsulteerimist võtab ENISA vastu julgeolekunormid, mille abil kohaldatakse julgeolekupõhimõtteid, mis sisalduvad komisjoni julgeolekunormides, mis käsitlevad salastamata tundliku teabe ja salastatud teabe kaitset, nagu on sätestatud otsustes (EL, Euratom) 2015/443 ja 2015/444. ENISA julgeolekunormid hõlmavad muu hulgas sätteid sellise teabe vahetamise, töötlemise ja säilitamise kohta.

Artikkel 44 - Peakorterileping ja tegutsemistingimused

1. Vajalikud kokkulepped, milles käsitletakse ENISA-le asukohaliikmesriigis antavaid ruume ja pakutavat taristut ning ENISA asukohaliikmesriigis tegevdirektori, haldusnõukogu liikmete, ENISA töötajate ja nende pereliikmete suhtes kohaldatavaid erinorme, sätestatakse ENISA ja vastuvõtva liikmesriigi vahelises peakorterilepingus, mis sõlmitakse pärast haldusnõukogu heakskiidu saamist. 2. ENISA asukohaliikmesriik tagab ENISA-le parimad võimalikud tegutsemistingimused, et tagada ENISA nõuetekohane toimimine, võttes arvesse asukoha ligipääsetavust, sobivate haridusasutuste olemasolu töötajate laste jaoks, töötajate laste ja abikaasade piisavat juurdepääsu tööturule, sotsiaalkindlustusele ja arstiabile.

Artikkel 45 - Halduskontroll

ENISA tegevuse üle teeb järelevalvet Euroopa ombudsman ELi toimimise lepingu artikli 228 kohaselt.

Artikkel 46 - Euroopa küberturvalisuse sertifitseerimise raamistik

1. Kehtestatakse Euroopa küberturvalisuse sertifitseerimise raamistik, et parandada siseturu toimimise tingimusi, suurendades liidus küberturvalisuse taset ja võimaldades liidu tasandil ühtlustatud lähenemisviisi Euroopa küberturvalisuse sertifitseerimise kavadele, eesmärgiga luua IKT-toodete, -teenuste ja -protsesside jaoks digitaalne ühtne turg. 2. Euroopa küberturvalisuse sertifitseerimise raamistik näeb ette mehhanismi, et kehtestada Euroopa küberturvalisuse sertifitseerimise kavad ning kinnitada, et selliste kavade kohaselt hinnatud IKT-tooted, -teenused ja -protsessid vastavad kindlaksmääratud turvanõuetele eesmärgiga kaitsta salvestatud, edastatud või töödeldud andmete või kõnealuste toodete, protsesside ja teenuste funktsioonide või nende poolt pakutavate või nende kaudu juurdepääsetavate teenuste käideldavust, autentsust, terviklust ja konfidentsiaalsust kogu nende olelusringi kestel.

Artikkel 47 - Euroopa küberturvalisuse sertifitseerimise liidu jooksev tööprogramm

1. Komisjon avaldab Euroopa küberturvalisuse sertifitseerimise liidu jooksva tööprogrammi („liidu jooksev tööprogramm“), milles määratakse kindlaks tulevaste Euroopa küberturvalisuse sertifitseerimise kavade strateegilised prioriteedid. 2. Eelkõige sisaldab liidu jooksev tööprogramm IKT-toodete, -teenuste ja -protsesside või nende kategooriate loetelu, mis võivad saada kasu Euroopa küberturvalisuse sertifitseerimise kava kohaldamisalasse kuulumisest. 3. IKT-toote, -teenuse ja -protsessi või nende kategooria liidu jooksvasse tööprogrammi lisamine peab olema põhjendatud ühel järgneval alusel: a) on olemas konkreetset IKT-toote, -teenuse või -protsessi kategooriat hõlmavad riiklikud küberturvalisuse sertifitseerimise kavad, eeskätt seoses killustatuse ohuga, ja neid arendatakse; b) asjakohane liidu või liikmesriigi õigus või poliitikameede; c) nõudlus turul; d) areng küberohtude vallas; e) taotlus Euroopa küberturvalisuse sertifitseerimise rühma poolt välja pakutud konkreetse ettevalmistava kava koostamiseks. 4. Komisjon võtab arvesse Euroopa küberturvalisuse sertifitseerimise rühma ja sidusrühmade küberturvalisuse sertifitseerimise rühma esitatud arvamusi liidu jooksva tööprogrammi kavandi kohta. 5. Esimene liidu jooksev tööprogramm avaldatakse hiljemalt 28. juuniks 2020. Liidu jooksvat tööprogrammi ajakohastatakse vähemalt iga kolme aasta järel ja vajaduse korral sagedamini.

Artikkel 48 - Euroopa küberturvalisuse sertifitseerimise kava taotlemine

1. Komisjon võib esitada ENISA-le taotluse koostada liidu jooksva tööprogrammi alusel ettevalmistav kava või vaadata olemasolev Euroopa küberturvalisuse sertifitseerimise kava liidu jooksva tööprogrammi alusel läbi. 2. Põhjendatud juhtudel võib komisjon või Euroopa küberturvalisuse sertifitseerimise rühm esitada ENISA-le taotluse koostada ettevalmistav kava või vaadata läbi liidu jooksvasse tööprogrammi mitte kuuluv olemasolev Euroopa küberturvalisuse sertifitseerimise kava. Vastavalt sellele ajakohastatakse liidu jooksvat tööprogrammi.

Artikkel 49 - Euroopa küberturvalisuse sertifitseerimise kavade koostamine, vastuvõtmine ja läbivaatamine

1. Artikli 48 kohase komisjoni taotluse põhjal koostab ENISA ettevalmistava kava, mis vastab artiklites 51, 52 ja 54 sätestatud tingimustele. 2. Artikli 48 lõike 2 kohase Euroopa küberturvalisuse sertifitseerimise rühma taotluse põhjal võib ENISA koostada ettevalmistava kava, mis vastab artiklites 51, 52 ja 54 sätestatud nõuetele. Kui ENISA jätab taotluse rahuldamata, peab ta seda põhjendama. Taotluse rahuldamata jätmise otsuse teeb haldusnõukogu. 3. Ettevalmistavat kava koostades konsulteerib ENISA kõigi asjaomaste sidusrühmadega ametlikul, avatud, läbipaistval ja kaasaval viisil. 4. Iga ettevalmistava kava puhul moodustab ENISA kooskõlas artikli 20 lõikega 4 ajutise töörühma, et pakkuda ENISA-le spetsiifilist nõu ja oskusteavet. 5. ENISA teeb tihedat koostööd Euroopa küberturvalisuse sertifitseerimise rühmaga. Euroopa küberturvalisuse sertifitseerimise rühm pakub ENISA-le abi ja eksperdinõu seoses ettevalmistava kava koostamisega ning võtab ettevalmistava kava kohta vastu arvamuse. 6. ENISA võtab enne lõigete 3, 4 ja 5 kohaselt koostatud ettevalmistava kava edastamist komisjonile võimalikult suurel määral arvesse Euroopa küberturvalisuse sertifitseerimise rühma arvamust. Euroopa küberturvalisuse sertifitseerimise rühma arvamus ei ole ENISA-le siduv ja selle arvamuse puudumine ei takista ENISA-l edastada ettevalmistavat kava komisjonile. 7. Komisjon võib ENISA koostatud ettevalmistava kava põhjal võtta vastu rakendusaktid, millega nähakse ette artiklites 51, 52 ja 54 sätestatud nõuetele vastavad Euroopa küberturvalisuse sertifitseerimise kavad IKT-toodete, -teenuste ja -protsesside jaoks. Nimetatud rakendusaktid võetakse vastu kooskõlas artikli 66 lõikes 2 osutatud kontrollimenetlusega. 8. ENISA hindab vähemalt iga viie aasta järel iga vastuvõetud Euroopa küberturvalisuse sertifitseerimise kava, võttes arvesse huvitatud isikutelt saadud tagasisidet. Vajaduse korral võib komisjon või Euroopa küberturvalisuse sertifitseerimise rühm taotleda, et ENISA alustaks kooskõlas artikliga 48 ja käesoleva artikliga muudetud ettevalmistava kava koostamist.

Artikkel 50 - Euroopa küberturvalisuse sertifitseerimise kavade veebisait

1. ENISA haldab spetsiaalset veebisaiti, mis pakub teavet Euroopa küberturvalisuse sertifitseerimise kavade, Euroopa küberturvalisuse sertifikaatide ja ELi vastavusdeklaratsioonide, kaasa arvatud kehtetute Euroopa küberturvalisuse sertifitseerimise kavade ning kehtetuks tunnistatud ja lõppenud kehtivusajaga Euroopa küberturvalisuse sertifikaatide ja ELi vastavusdeklaratsioonide kohta, ja tutvustab neid, ning sisaldab linke artikli 55 kohasele küberturvalisuse alasele teabele. 2. Kui see on asjakohane, märgitakse lõikes 1 osutatud veebisaidil ära ka riiklikud küberturvalisuse sertifitseerimise kavad, mis on asendatud Euroopa küberturvalisuse sertifitseerimise kavaga.

Artikkel 51 - Euroopa küberturvalisuse sertifitseerimise kavade turvalisusega seotud eesmärgid

Euroopa küberturvalisuse sertifitseerimise kava peab olema koostatud nii, et saavutada asjakohasel juhul vähemalt järgmised turvalisusega seotud eesmärgid: a) kaitsta salvestatud, edastatud või muul moel töödeldud andmeid juhusliku või volitamata salvestamise, töötlemise, juurdepääsu või avalikustamise eest kogu IKT-toote, -teenuse või -protsessi olelusringi kestel; b) kaitsta salvestatud, edastatud või muul moel töödeldud andmeid juhusliku või volitamata hävitamise, kaotsimineku või muutmise või ebapiisava kättesaadavuse eest kogu IKT-toote, -teenuse või -protsessi olelusringi kestel; c) volitatud kasutajatel, programmidel ja masinatel on juurdepääs üksnes neile andmetele, teenustele või funktsioonidele, millele neil on juurdepääsuõigused; d) teha kindlaks ja dokumenteerida teadaolevad sõltuvusseosed ja turvanõrkused; e) salvestada teave selle kohta, millal ja kes on pääsenud juurde millistele andmetele, teenustele või funktsioonidele, on neid kasutanud või muul viisil töödelnud; f) on võimalik kontrollida, millal ja kes on pääsenud juurde millistele andmetele, teenustele või funktsioonidele, on neid kasutanud või muul viisil töödelnud; g) kontrollida, et IKT-toodetel, -teenustel ja -protsessidel ei ole teadaolevaid turvanõrkuseid; h) taastada füüsilise või tehnilise intsidendi korral õigeaegselt andmete, teenuste ja funktsioonide käideldavus ja neile juurdepääs; i) IKT-tooted, -teenused ja -protsessid on vaikimisi ja sisseprojekteeritult turvalised; j) IKT-toodetele, -teenustele ja -protsessidele pakutakse ajakohastatud tark- ja riistvara, mis ei sisalda avalikult teadaolevaid turvanõrkuseid, ning et olemas on mehhanismid turvaliseks uuendamiseks.

Artikkel 52 - Euroopa küberturvalisuse sertifitseerimise kavade usaldusväärsuse tasemed

1. Euroopa küberturvalisuse sertifitseerimise kavas võidakse määrata IKT-toodetele, -teenustele ja -protsessidele üks või mitu järgmist usaldusväärsuse taset: baastase, märkimisväärne tase või kõrge tase. Usaldusväärsuse tase peab vastama IKT-toote, -teenuse või-protsessi ettenähtud kasutamisega seotud riskitasemele, võttes arvesse intsidendi tõenäosust ja mõju. 2. Euroopa küberturvalisuse sertifikaadid ja ELi vastavusdeklaratsioonid osutavad sellise Euroopa küberturvalisuse sertifitseerimise kavas määratud usaldusväärsuse tasemele, mille alusel Euroopa küberturvalisuse sertifikaat või ELi vastavusdeklaratsioon välja anti. 3. Euroopa küberturvalisuse sertifitseerimise kavas määratakse kindlaks igale usaldusväärsuse tasemele vastavad turvanõuded, sealhulgas turvafunktsioonid ja IKT-toote, -teenuse või -protsessi hindamise rangus ja põhjalikkus. 4. Euroopa küberturvalisuse sertifikaadis või ELi vastavusdeklaratsioonis osutatakse sellega seotud tehnilistele kirjeldustele, standarditele ja menetlustele, sealhulgas tehnilisele kontrollile, mille eesmärk on vähendada küberturvalisuse intsidentide riski või ennetada küberturvalisuse intsidente. 5. Euroopa küberturvalisuse sertifikaat või ELi vastavusdeklaratsioon, mis osutab usaldusväärsuse baastasemele, annab kindluse, et IKT-tooted, -teenused ja -protsessid, mille kohta kõnealune sertifikaat või ELi vastavusdeklaratsioon on välja antud, täidavad vastavaid turvanõudeid, sealhulgas turvafunktsioone, ning et neid on hinnatud tasemel, mille eesmärk on minimeerida küberintsidentide ja küberrünnete teadaolevaid põhilisi riske. Hindamine hõlmab vähemalt tehnilise dokumentatsiooni läbivaatamist. Kui tehnilise dokumentatsiooni läbivaatamine ei ole asjakohane, tuleb selle asemel kasutada muud samaväärse mõjuga hindamist. 6. Euroopa küberturvalisuse sertifikaat, mis osutab märkimisväärsele usaldusväärsuse tasemele, annab kindluse, et IKT-tooted, -teenused ja -protsessid, mille kohta kõnealune sertifikaat on välja antud, täidavad vastavaid turvanõudeid, sealhulgas turvafunktsioone, ning et neid on hinnatud tasemel, mille eesmärk on minimeerida teadaolevaid küberturvalisuse riske ning piiratud oskuste ja vahenditega isikute poolt toimepandavate küberintsidentide ja küberrünnete riske. Hindamine hõlmab vähemalt järgmist: kontrollimine, et ei esine avalikult teadaolevaid turvanõrkuseid, ning testimine, et IKT-tooted, -teenused ja -protsessid rakendavad korrektselt vajalikke turvafunktsioone. Kui selline hindamine ei ole asjakohane, tuleb selle asemel kasutada muud samaväärse mõjuga hindamist. 7. Euroopa küberturvalisuse sertifikaat, mis osutab kõrgele usaldusväärsuse tasemele, annab kindluse, et IKT-tooted, -teenused ja -protsessid, mille kohta kõnealune sertifikaat on välja antud, täidavad vastavaid turvanõudeid, sealhulgas turvafunktsioone, ning et neid on hinnatud tasemel, mille eesmärk on minimeerida märkimisväärsete oskuste ja vahenditega isikute poolt toimepandavate tipptasemel küberrünnete riski. Hindamine hõlmab vähemalt järgmist: kontrollimine, et ei esine avalikult teadaolevaid turvanõrkuseid, ning testimine, et IKT-tooted, -teenused ja -protsessid rakendavad korrektselt vajalikke turvafunktsioone tipptasemel, ning nende oskuslikele häkkeritele vastupanemise võime hindamine läbistustestimise kaudu. Kui selline hindamine ei ole asjakohane, tuleb selle asemel kasutada muud samaväärse mõjuga hindamist. 8. Euroopa küberturvalisuse sertifitseerimise kavas võidakse määratleda mitmeid hindamistasemeid, sõltuvalt kasutatava hindamismetoodika rangusest ja põhjalikkusest. Iga hindamistase vastab ühele usaldusväärsuse tasemele ja see määratakse kindlaks usaldusväärsuse komponentide asjakohase kombinatsiooni kaudu.

Artikkel 53 - Vastavuse enesehindamine

1. Euroopa küberturvalisuse sertifitseerimise kavas võidakse lubada vastavuse enesehindamise läbiviimist IKT-toodete, -teenuste või -protsesside tootja või pakkuja ainuvastutusel. Vastavuse enesehindamine on lubatud üksnes madala riskiga IKT-toodete, -teenuste ja -protsesside suhtes, mis vastavad usaldusväärsuse baastasemele. 2. IKT-toodete, -teenuste või -protsesside tootja või pakkuja võib anda välja ELi vastavusdeklaratsiooni, milles kinnitatakse, et kavas esitatud nõuded on täidetud. ELi vastavusdeklaratsiooni väljaandmisega võtab IKT-toodete, -teenuste või -protsesside tootja või pakkuja vastutuse IKT-toote, -teenuse või -protsessi vastavuse eest kõnealuses kavas sätestatud nõuetele. 3. IKT-toodete, -teenuste või -protsesside tootja või pakkuja hoiab ELi vastavusdeklaratsiooni, tehnilist dokumentatsiooni ja muud asjaomast teavet, mis puudutab IKT-toodete või -teenuste vastavust kavale, asjaomases Euroopa küberturvalisuse sertifitseerimise kavas kindlaks määratud tähtaja jooksul kättesaadavana artiklis 58 osutatud riikliku küberturvalisuse sertifitseerimise asutusele. ELi vastavusdeklaratsiooni koopia esitatakse riiklikule küberturvalisuse sertifitseerimise asutusele ja ENISA-le. 4. ELi vastavusdeklaratsiooni väljaandmine on vabatahtlik, kui liidu ega liikmesriikide õiguses ei ole sätestatud teisiti. 5. ELi vastavusdeklaratsioone tunnustatakse kõikides liikmesriikides.

Artikkel 54 - Euroopa küberturvalisuse sertifitseerimise kavade elemendid

1. Euroopa küberturvalisuse sertifitseerimise kava sisaldab vähemalt järgmisi elemente: a) sertifitseerimiskava sisu ja ulatus, sealhulgas hõlmatud IKT-toodete, -teenuste ja -protsesside liik või kategooria; b) kava eesmärgi selge kirjeldus ja kirjeldus selle kohta, kuidas valitud standardid, hindamismeetodid ja usaldusväärsuse tasemed vastavad kava kavandatud kasutajate vajadustele; c) viide hindamises kohaldatud rahvusvahelistele, Euroopa või riiklikele standarditele, või kui sellised standardid ei ole kättesaadavad või asjakohased, siis viide tehnilisele kirjeldusele, mis vastab määruse (EL) nr 1025/2012 II lisas sätestatud nõuetele, või kui selline kirjeldus ei ole kättesaadav, siis viide Euroopa küberturvalisuse sertifitseerimise kavas kindlaks määratud tehnilisele kirjeldusele või muudele küberturvalisuse nõuetele; d) asjakohasel juhul üks või mitu usaldusväärsuse taset; e) märge selle kohta, kas vastavuse enesehindamine on kava puhul lubatud; f) asjakohasel juhul vastavushindamisasutuste suhtes kohaldatavad eri- või täiendavad nõuded, et tagada nende tehniline pädevus hinnata küberturvalisuse nõudeid; g) konkreetsed hindamiskriteeriumid ja meetodid, sealhulgas hindamise liigid, tõendamaks, et artiklis 51 osutatud turvalisusega seotud eesmärgid on täidetud; h) asjakohasel juhul sertifitseerimiseks vajalik teave, mille taotleja peab vastavushindamisasutustele esitama või muul viisil kättesaadavaks tegema; i) kui kava näeb ette märgi või märgistuse, tingimused märgi või märgistuse kasutamiseks; j) eeskiri IKT-toodete, -teenuste ja -protsesside Euroopa küberturvalisuse sertifikaatide nõuete või ELi vastavusdeklaratsiooni nõuete täitmise kontrollimiseks, sealhulgas mehhanismid tõestamaks konkreetsete küberturvalisuse nõuete jätkuvat täitmist; k) asjakohasel juhul tingimused Euroopa küberturvalisuse sertifikaatide väljaandmiseks, säilitamiseks, jätkamiseks ja kehtivuse pikendamiseks ning tingimused sertifitseerimise ulatuse laiendamiseks või kitsendamiseks; l) eeskiri sertifitseeritud või ELi vastavusdeklaratsiooni saanud IKT-toodete, -teenuste ja -protsesside kava nõuetele mittevastavuse tagajärgede kohta; m) eeskiri selle kohta, kuidas tuleks IKT-toodete, -teenuste ja -protsesside varem avastamata küberturvalisuse nõrkustest teada anda ja kuidas neid menetleda; n) asjakohasel juhul eeskiri andmete säilitamise kohta vastavushindamisasutuste poolt; o) teave sama liiki või samasse kategooriasse kuuluvaid IKT-tooteid, -teenuseid ja -protsesse, turvanõudeid, hindamiskriteeriumeid ja -meetodeid ning usaldusväärsuse tasemeid hõlmavate riiklike või rahvusvaheliste küberturvalisuse sertifitseerimise kavade kohta; p) väljaantavate Euroopa küberturvalisuse sertifikaatide ja ELi vastavusdeklaratsiooni sisu ja vorming; q) ELi vastavusdeklaratsiooni, tehnilise dokumentatsiooni ning IKT-toodete, -teenuste või -protsesside tootja või pakkuja poolt kättesaadavaks tehtava muu asjaomase teabe kättesaadavuse tähtaeg; r) kava kohaselt välja antud Euroopa küberturvalisuse sertifikaatide maksimaalne kehtivusaeg; s) kava kohaselt välja antud, muudetud ja kehtetuks tunnistatud Euroopa küberturvalisuse sertifikaatide avalikustamispoliitika; t) sertifitseerimise kavade kolmandate riikidega vastastikuse tunnustamise tingimused; u) asjakohasel juhul kavas kehtestatud vastastikuse hindamise mehhanismi käsitlev eeskiri asutuste jaoks, kes annavad kooskõlas artikli 56 lõikega 6 välja Euroopa küberturvalisuse sertifikaate kõrge usaldusväärsuse taseme jaoks. See mehhanism ei piira artiklis 59 ette nähtud vastastikust hindamist; v) vorming ja menetlused, mida kasutavad IKT-toodete, -teenuste või -protsesside tootjad või pakkujad täiendava küberturvalisuse alase teabe esitamisel ja ajakohastamisel kooskõlas artikliga 55. 2. Euroopa küberturvalisuse sertifitseerimise kavas kirjeldatud nõuded peavad olema kooskõlas kohaldatavate õiguslike nõuetega, eelkõige liidu ühtlustatud õigusnormidest tulenevate nõuetega. 3. Kui konkreetses liidu õigusaktis on nii sätestatud, võib Euroopa küberturvalisuse sertifitseerimise kava kohaselt välja antud sertifikaati või ELi vastavusdeklaratsiooni kasutada kõnealuse õigusakti nõuetele vastavuse eelduse tõendamiseks. 4. Liidu ühtlustatud õigusnormide puudumisel võib liikmesriik oma õiguses sätestada, et Euroopa küberturvalisuse sertifitseerimise kava võib kasutada selleks, et luua õiguslikele nõuetele vastavuse eeldus.

Artikkel 55 - Täiendav küberturvalisuse alane teave sertifitseeritud IKT-toodete, -teenuste ja -protsesside kohta

1. Sertifitseeritud või ELi vastavusdeklaratsiooni saanud IKT-toodete, -teenuste ja -protsesside tootja või pakkuja teeb avalikkusele kättesaadavaks järgmise täiendava küberturvalisuse alase teabe: a) suunised ja soovitused, mis aitavad lõppkasutajal IKT-tooteid või -teenuseid turvaliselt konfigureerida, paigaldada, kasutusele võtta ning neid käitada ja hooldada; b) ajavahemik, mille jooksul pakutakse lõppkasutajatele turvalisuse alast tuge, eelkõige võimaldades saada küberturvalisuse alaseid uuendusi; c) tootja või pakkuja kontaktandmed ja aktsepteeritavad viisid lõppkasutajatelt ja küberturvalisusega tegelevatelt teadlastelt turvanõrkuste kohta teabe saamiseks; d) viited internetis asuvatele andmebaasidele, kus on loetletud IKT-toote, -teenuse või -protsessiga seotud avalikult teada antud turvanõrkused ja asjakohased küberturvalisuse alased nõuanded. 2. Lõikes 1 osutatud teave peab olema kättesaadav elektroonilisel kujul ning see peab olema kättesaadav ja seda tuleb ajakohastada vajaduse korral vähemalt kuni vastava Euroopa küberturvalisuse sertifikaadi või ELi vastavusdeklaratsiooni kehtivuse lõppemiseni.

Artikkel 56 - Küberturvalisuse sertifitseerimine

1. Kui IKT-tooted, -teenused ja -protsessid on sertifitseeritud Euroopa küberturvalisuse sertifitseerimise kava kohaselt, mis on vastu võetud kooskõlas artikliga 49, eeldatakse, et nad vastavad kõnealuse kava nõuetele. 2. Küberturvalisuse sertifitseerimine on vabatahtlik, kui liidu või liikmesriikide õiguses ei ole sätestatud teisiti. 3. Komisjon hindab regulaarselt vastuvõetud Euroopa küberturvalisuse sertifitseerimise kavade tõhusust ja kasutamist ning seda, kas konkreetne Euroopa küberturvalisuse sertifitseerimise kava tuleb teha asjakohase liidu õigusaktiga kohustuslikuks, et tagada liidus IKT-toodete, -teenuste ja -protsesside küberturvalisuse piisav tase ning parandada siseturu toimimist. Hindamine tuleb läbi viia hiljemalt 31. detsembriks 2023 ja seejärel vähemalt iga kahe aasta järel. Komisjon teeb hindamise tulemuste põhjal kindlaks olemasoleva sertifitseerimiskavaga hõlmatud IKT-tooted, -teenused ja -protsessid, mis peavad olema kohustusliku sertifitseerimiskavaga hõlmatud. Esmajärjekorras keskendub komisjon direktiivi (EL) 2016/1148 II lisas loetletud sektoritele, mida hinnatakse hiljemalt kahe aasta möödumisel esimese Euroopa küberturvalisuse sertifitseerimise kava vastuvõtmisest. Hinnangu koostamisel teeb komisjon järgmist: a) võtab arvesse mõju, mida avaldavad meetmed kõnealuste IKT-toodete, -teenuste või -protsesside tootjatele või pakkujatele ja kasutajatele kulude seisukohast, ning sotsiaalset ja majanduslikku kasu, mis tuleneb hinnatud IKT-toodete, -teenuste või -protsesside turvalisuse taseme eeldatavast paranemisest; b) võtab arvesse asjaomase liikmesriikide ja kolmandate riikide õiguse olemasolu ja rakendamist; c) konsulteerib kõigi asjaomaste sidusrühmade ja liikmesriikidega avatud, läbipaistval ja kaasaval viisil; d) võtab arvesse rakendamise tähtpäevi, üleminekumeetmeid ja -tähtaegu, eelkõige meetme võimalikku mõju osas IKT-toodete, -teenuste või -protsesside tootjatele ja pakkujatele, kaasa arvatud VKEdele; e) pakub välja võimalusi, kuidas minna kõige kiiremini ja tõhusamalt vabatahtlikelt sertifitseerimiskavadelt üle kohustuslikele sertifitseerimiskavadele. 4. Käesoleva artikli kohase Euroopa küberturvalisuse sertifikaadi, milles osutatakse kas usaldusväärsuse baastasemele või märkimisväärsele tasemele, annavad välja artiklis 60 osutatud vastavushindamisasutused artikli 49 kohaselt komisjoni poolt vastu võetud Euroopa küberturvalisuse sertifitseerimise kavas sisalduvate kriteeriumide alusel. 5. Erandina lõikest 4 võib põhjendatud juhtudel Euroopa küberturvalisuse sertifitseerimise kavas ette näha, et nimetatud kavast tuleneva Euroopa küberturvalisuse sertifikaadi võib välja anda üksnes avaliku sektori asutus. Selleks asutuseks võib olla: a) artikli 58 lõikes 1 osutatud riiklik küberturvalisuse sertifitseerimise asutus või b) artikli 60 lõike 1 kohaselt vastavushindamisasutusena akrediteeritud avaliku sektori asutus. 6. Kui artikli 49 kohaselt vastu võetud Euroopa küberturvalisuse sertifitseerimise kava nõuab kõrget usaldusväärsuse taset, võib Euroopa küberturvalisuse sertifikaadi välja anda üksnes riiklik küberturvalisuse sertifitseerimise asutus või järgmistel juhtudel vastavushindamisasutus: a) riiklik küberturvalisuse sertifitseerimise asutus annab eelneva heakskiidu igale vastavushindamisasutuse poolt välja antud Euroopa küberturvalisuse sertifikaadile või b) riiklik küberturvalisuse sertifitseerimise asutus delegeerib Euroopa küberturvalisuse sertifikaatide väljaandmise eelnevalt vastavushindamisasutusele. 7. Füüsiline või juriidiline isik, kes esitab oma IKT-tooted, -teenused või -protsessid sertifitseerimiseks, peab tegema artiklis 58 osutatud riiklikule küberturvalisuse sertifitseerimise asutusele, juhul kui nimetatud asutus on Euroopa küberturvalisuse sertifikaati väljaandev asutus, või artiklis 60 osutatud vastavushindamisasutusele kättesaadavaks kogu sertifitseerimise läbiviimiseks vajaliku teabe. 8. Euroopa küberturvalisuse sertifikaadi omanik teavitab lõikes 7 osutatud asutust igast hiljem avastatud turvanõrkusest või nõuete rikkumisest, mis puudutab sertifitseeritud IKT-toote, -teenuse või -protsessi turvalisust ja millel võib olla mõju sertifitseerimisega seotud nõuete täitmisele. Kõnealune asutus edastab selle teabe põhjendamatu viivituseta asjaomasele riiklikule küberturvalisuse sertifitseerimise asutusele. 9. Euroopa küberturvalisuse sertifikaat antakse Euroopa küberturvalisuse sertifitseerimise kavas kindlaks määratud tähtajaks ja selle kehtivust võib pikendada, kui asjakohased nõuded on täidetud. 10. Käesoleva artikli kohaselt välja antud Euroopa küberturvalisuse sertifikaati tunnustatakse kõigis liikmesriikides.

Artikkel 57 - Riiklikud küberturvalisuse sertifitseerimise kavad ja sertifikaadid

1. Ilma et see piiraks käesoleva artikli lõike 3 kohaldamist, lõpeb riiklike küberturvalisuse sertifitseerimise kavade ja Euroopa küberturvalisuse sertifitseerimise kavaga hõlmatud IKT-toodete, -teenuste ja -protsessidega seotud menetluste õiguslik toime artikli 49 lõike 7 kohaselt vastu võetud rakendusaktis sätestatud kuupäeval. Riiklikud küberturvalisuse sertifitseerimise kavad ja Euroopa küberturvalisuse sertifitseerimise kavaga hõlmamata IKT-toodete, -teenuste ja -protsessidega seotud menetlused kehtivad edasi. 2. Liikmesriigid ei kehtesta kehtiva Euroopa küberturvalisuse sertifitseerimise kavaga hõlmatud IKT-toodetele, -teenustele ja -protsessidele uusi riiklikke küberturvalisuse sertifitseerimise kavasid. 3. Riiklike küberturvalisuse sertifitseerimise kavade alusel väljastatud sertifikaadid, mis on hõlmatud Euroopa küberturvalisuse sertifitseerimise kavaga, jäävad kehtima kuni oma kehtivusaja lõpuni. 4. Et vältida siseturu killustatust, teatavad liikmesriigid komisjonile ja Euroopa küberturvalisuse sertifitseerimise rühmale oma kavatsusest koostada uued riiklikud küberturvalisuse sertifitseerimise kavad.

Artikkel 58 - Riiklikud küberturvalisuse sertifitseerimise asutused

1. Iga liikmesriik määrab oma territooriumil ühe või mitu riiklikku küberturvalisuse sertifitseerimise asutust või vastastikusel kokkuleppel teise liikmesriigiga ühe või mitu riiklikku küberturvalisuse sertifitseerimise asutust, mis asub nimetatud teises liikmesriigis ja mis vastutab järelevalveülesannete eest määravas liikmesriigis. 2. Iga liikmesriik teatab komisjonile määratud riiklike küberturvalisuse sertifitseerimise asutuste andmetest. Kui liikmesriik määrab rohkem kui ühe asutuse, teatab ta komisjonile ka igale asutusele määratud ülesannetest. 3. Ilma et see piiraks artikli 56 lõike 5 punkti a ja artikli 56 lõike 6 kohaldamist, peab iga riiklik küberturvalisuse sertifitseerimise asutus olema oma organisatsiooni, rahastamisotsuste, õigusliku struktuuri ja otsuste tegemise poolest sõltumatu üksustest, mille järele ta valvab. 4. Liikmesriigid tagavad, et riikliku küberturvalisuse sertifitseerimise asutuste tegevus on seoses artikli 56 lõike 5 punktis a ja artikli 56 lõikes 6 osutatud Euroopa küberturvalisuse sertifikaatide väljaandmisega rangelt lahus käesolevas artiklis sätestatud järelevalvetegevustest ning et nimetatud tegevusi viiakse ellu üksteisest sõltumatult. 5. Liikmesriigid tagavad, et riiklikel küberturvalisuse sertifitseerimise asutustel on piisavad ressursid oma volituste rakendamiseks ning oma ülesannete tulemuslikuks ja tõhusaks täitmiseks. 6. Käesoleva määruse tõhusaks rakendamiseks on asjakohane, et riiklikud küberturvalisuse sertifitseerimise asutused osaleksid aktiivselt, tõhusalt, tulemuslikult ja turvaliselt Euroopa küberturvalisuse sertifitseerimise rühma töös. 7. Riiklik küberturvalisuse sertifitseerimise asutus: a) teeb koostöös teiste asjaomaste turujärelevalveasutustega järelevalvet artikli 54 lõike 1 punkti j kohaselt Euroopa küberturvalisuse sertifitseerimise kavades sisalduva eeskirja üle, mille kohaselt kontrollitakse IKT-toodete, -teenuste ja -protsesside vastavust selliste Euroopa küberturvalisuse sertifikaatide nõuetele, mis on välja antud tema liikmesriigi territooriumil, ja tagab selle eeskirja täitmise; b) jälgib tema liikmesriigi territooriumil asuvate ja vastavuse enesehindamist tegevate IKT-toodete, -teenuste või -protsesside tootjate või pakkujate kohustuste täitmist, eriti artikli 53 lõigetes 2 ja 3 ning vastavas Euroopa küberturvalisuse sertifitseerimise kavas sätestatud kohustuste täitmist, ja tagab nende kohustuste täitmise; c) aktiivselt aitab ja toetab riiklikke akrediteerimisasutusi vastavushindamisasutuste poolt käesoleva määruse kohaldamiseks läbi viidava tegevuse jälgimisel ja järelevalvel, ilma et see piiraks artikli 60 lõike 3 kohaldamist; d) jälgib ja kontrollib artikli 56 lõikes 5 osutatud avaliku sektori asutuste tegevust; e) annab kooskõlas artikli 60 lõikega 3 vastavushindamisasutustele loa, kui see on asjakohane, ning piirab olemasolevat luba, peatab selle kehtivuse või tunnistab selle kehtetuks, kui vastavushindamisasutused rikuvad käesoleva määruse nõudeid; f) käsitleb füüsiliste või juriidiliste isikute kaebusi seoses Euroopa küberturvalisuse sertifikaatidega, mille on välja andnud riiklikud küberturvalisuse sertifitseerimise asutused või kooskõlas artikli 56 lõikega 6 vastavushindamisasutused, või seoses artikli 53 kohaselt välja antud ELi vastavusdeklaratsioonidega, ning uurib asjakohasel määral nende kaebuste sisu ja teavitab kaebuse esitajat mõistliku aja jooksul uurimise käigust ja tulemusest; g) esitab ENISA-le ja Euroopa küberturvalisuse sertifitseerimise rühmale iga-aastase kokkuvõtliku aruande käesoleva lõike punktide b, c ja d ning lõike 8 kohaselt läbi viidud tegevuste kohta; h) teeb koostööd teiste riiklike küberturvalisuse sertifitseerimise asutuste ja muude avaliku sektori asutustega, sealhulgas jagades teavet IKT-toodete, -teenuste ja -protsesside võimaliku mittevastavuse kohta käesoleva määruse või konkreetsete Euroopa küberturvalisuse sertifitseerimise kavade nõuetele, ning i) jälgib küberturvalisuse sertifitseerimise valdkonna asjakohast arengut. 8. Igal riiklikul küberturvalisuse sertifitseerimise asutusel on vähemalt järgmised volitused: a) anda vastavushindamisasutustele, Euroopa küberturvalisuse sertifikaadi omanikele ja ELi vastavusdeklaratsiooni väljaandjatele korraldus esitada teavet, mis on vajalik tema ülesannete täitmiseks; b) uurida auditi vormis vastavushindamisasutusi, Euroopa küberturvalisuse sertifikaadi omanikke ja ELi vastavusdeklaratsiooni väljaandjaid, et kontrollida nende poolt käesoleva jaotise järgimist; c) võtta asjakohaseid meetmeid vastavalt liikmesriigi õigusele tagamaks, et vastavushindamisasutused, Euroopa küberturvalisuse sertifikaadi omanikud ja ELi vastavusdeklaratsiooni väljaandjad järgivad käesoleva määruse ja Euroopa küberturvalisuse sertifitseerimise kava nõudeid; d) saada juurdepääs kõigile vastavushindamisasutuste ja Euroopa küberturvalisuse sertifikaadi omanike ruumidele, et toimetada uurimisi kooskõlas liidu või liikmesriigi menetlusõigusega; e) tunnistada liikmesriigi õiguse kohaselt kehtetuks Euroopa küberturvalisuse sertifikaadid, mille on välja andnud riiklikud küberturvalisuse sertifitseerimise asutused või kooskõlas artikli 56 lõikega 6 vastavushindamisasutused, kui need sertifikaadid ei vasta käesolevale määrusele või Euroopa küberturvalisuse sertifitseerimise kavale; f) määrata liikmesriigi õiguse kohaselt artiklis 65 osutatud karistusi ning nõuda käesolevas määruses sätestatud kohustuste rikkumise viivitamatut lõpetamist. 9. Riiklikud küberturvalisuse sertifitseerimise asutused teevad omavahel ja komisjoniga koostööd, eelkõige vahetavad teavet, kogemusi ja häid tavasid seoses küberturvalisuse sertifitseerimisega ning IKT-toodete, -teenuste ja -protsesside küberturvalisust puudutavate tehniliste küsimustega.

Artikkel 59 - Vastastikune eksperdihinnang

1. Et saavutada kogu liidus võrdväärsed standardid seoses välja antud Euroopa küberturvalisuse sertifikaatide ja ELi vastavusdeklaratsioonidega, rakendatakse riiklike küberturvalisuse sertifitseerimise asutuste suhtes vastastikust hindamist. 2. Vastastikune hindamine toimub mõistlike ja läbipaistvate kriteeriumide ja menetluste alusel, mis käsitlevad eelkõige struktuuridele, inimressurssidele ja menetlustele kohaldatavaid nõudeid, konfidentsiaalsust ja kaebusi. 3. Vastastikuse hindamise puhul hinnatakse järgmist: a) kas riikliku küberturvalisuse sertifitseerimise asutuse tegevus, mis on seotud artikli 56 lõike 5 punktis a ja artikli 56 lõikes 6 osutatud Euroopa küberturvalisuse sertifikaatide väljaandmisega, on rangelt lahus artiklis 58 sätestatud järelevalvetegevusest ning kas nimetatud tegevusi viiakse ellu üksteisest sõltumatult, kui see on asjakohane; b) IKT-toodete, -teenuste ja -protsesside Euroopa küberturvalisuse sertifikaatide nõuetele vastavuse kontrollimise eeskirja artikli 58 lõike 7 punkti a kohase järelevalve ja täitmise tagamise menetlused; c) artikli 58 lõike 7 punkti b kohaselt toimuva IKT-toodete, -teenuste või -protsesside tootjate ja pakkujate kohustuste täitmise jälgimise ja kohustuste täitmise tagamise menetlused; d) vastavushindamisasutuste tegevuse jälgimise, selleks loa andmise ja selle üle järelevalve tegemise menetlused; e) kui see on kohaldatav, siis kas kõrge usaldusväärsuse taseme kohta artikli 56 lõike 6 kohaselt sertifikaate väljaandvate asutuste töötajatel on sobiv oskusteave. 4. Vastastikuse hindamise viivad läbi vähemalt kaks muu liikmesriigi riiklikku küberturvalisuse sertifitseerimise asutust ja komisjon ning see viiakse läbi vähemalt kord viie aasta jooksul. ENISA võib osaleda vastastikuses hindamises. 5. Komisjonil on õigus võtta vastu rakendusakte, millega kehtestatakse vastastikuse hindamise kava vähemalt viieks aastaks, sätestatakse vastastikuse hindamise rühma koosseisu kriteeriumid, hindamismetoodika, hindamiste ajakava, sagedus ja muud vastastikuse hindamisega seotud ülesanded. Nimetatud rakendusaktide vastuvõtmisel võtab komisjon kohaselt arvesse Euroopa küberturvalisuse sertifitseerimise rühma arvamusi. Nimetatud rakendusaktid võetakse vastu kooskõlas artikli 66 lõikes 2 osutatud kontrollimenetlusega. 6. Vastastikuse hindamise tulemused vaatab läbi Euroopa küberturvalisuse sertifitseerimise rühm, kes koostab kokkuvõtte, mille võib teha üldsusele kättesaadavaks, ja kes annab vajaduse korral suuniseid ja soovitusi tegevuste või meetmete kohta, mida asjaomased üksused peavad läbi viima või võtma.

Artikkel 60 - Vastavushindamisasutused

1. Vastavushindamisasutusi akrediteerivad määruse (EÜ) nr 765/2008 kohaselt nimetatud riiklikud akrediteerimisasutused. Vastavushindamisasutus akrediteeritakse üksnes siis, kui ta vastab käesoleva määruse lisas sätestatud nõuetele. 2. Kui Euroopa küberturvalisuse sertifikaat antakse välja riikliku küberturvalisuse sertifitseerimise asutuse poolt vastavalt artikli 56 lõike 5 punktile a ja artikli 56 lõikele 6, akrediteeritakse käesoleva artikli lõike 1 kohaselt riikliku küberturvalisuse sertifitseerimise asutuse sertifitseerimise organ vastavushindamisasutuseks. 3. Kui Euroopa küberturvalisuse sertifitseerimise kavades on vastavalt artikli 54 lõike 1 punktile f sätestatud konkreetsed või täiendavad nõuded, annab riiklik küberturvalisuse sertifitseerimise asutus nende kavade kohaste ülesannete täitmiseks loa üksnes sellistele vastavushindamisasutustele, kes vastavad nimetatud nõuetele. 4. Lõikes 1 osutatud vastavushindamisasutuste akrediteerimine kehtib maksimaalselt viis aastat ja selle kehtivust võib pikendada samadel tingimustel, kui vastavushindamisasutus vastab jätkuvalt käesolevas artiklis sätestatud nõuetele. Riiklik akrediteerimisasutus võtab mõistliku aja jooksul kõik asjakohased meetmed, et piirata, peatada või tunnistada lõike 1 kohane vastavushindamisasutuse akrediteerimine kehtetuks, kui akrediteerimise tingimused ei ole täidetud või ei ole enam täidetud või kui vastavushindamisasutus rikub käesolevat määrust.

Artikkel 61 - Teavitamine

1. Riiklikud küberturvalisuse sertifitseerimise asutused teatavad vastu võetud Euroopa küberturvalisuse sertifitseerimise kava puhul komisjonile, millised akrediteeritud ja asjakohasel juhul artikli 60 lõike 3 kohaselt loa saanud vastavushindamisasutused võivad anda välja artiklis 52 osutatud usaldusväärsuse tasemega sertifikaate. Riiklikud küberturvalisuse sertifitseerimise asutused teatavad põhjendamatu viivituseta komisjonile kõigist hilisematest muudatustest. 2. Üks aasta pärast Euroopa küberturvalisuse sertifitseerimise kava jõustumist avaldab komisjon kõnealuse kava alusel teatatud vastavushindamisasutuste nimekirja Euroopa Liidu Teatajas. 3. Kui komisjon saab teate pärast lõikes 2 osutatud tähtaja möödumist, avaldab ta teatatud vastavushindamisasutuste nimekirja muudatused Euroopa Liidu Teatajas kahe kuu jooksul alates kõnealuse teate saamise kuupäevast. 4. Riiklik küberturvalisuse sertifitseerimise asutus võib esitada komisjonile taotluse jätta tema poolt teatatud vastavushindamisasutus lõikes 2 osutatud nimekirjast välja. Komisjon avaldab vastavad nimekirja muudatused Euroopa Liidu Teatajas ühe kuu jooksul alates riikliku küberturvalisuse sertifitseerimise asutuse taotluse kättesaamise kuupäevast. 5. Komisjon võib vastu võtta rakendusakte, et määrata kindlaks käesoleva artikli lõikes 1 osutatud teavitamise asjaolud, vormingud ja menetlused. Nimetatud rakendusaktid võetakse vastu kooskõlas artikli 66 lõikes 2 osutatud kontrollimenetlusega.

Artikkel 62 - Euroopa küberturvalisuse sertifitseerimise rühm

1. Moodustatakse Euroopa küberturvalisuse sertifitseerimise rühm. 2. Euroopa küberturvalisuse sertifitseerimise rühm koosneb riiklike küberturvalisuse sertifitseerimise asutuste esindajatest või teiste asjakohaste riiklike asutuste esindajatest. Euroopa küberturvalisuse sertifitseerimise rühma liige võib esindada üksnes kahte liikmesriiki. 3. Sidusrühmi ja asjaomaseid kolmandaid isikuid võidakse kutsuda osalema Euroopa küberturvalisuse sertifitseerimise rühma koosolekutel ning selle töös. 4. Euroopa küberturvalisuse sertifitseerimise rühmal on järgmised ülesanded: a) nõustada ja abistada komisjoni töös, mille eesmärk on tagada käesoleva jaotise järjepidev rakendamine ja kohaldamine, eelkõige seoses liidu jooksva tööprogrammi, küberturvalisuse sertifitseerimise poliitika küsimuste, poliitika koordineerimise ja Euroopa küberturvalisuse sertifitseerimise kavade koostamisega; b) abistada ja nõustada ENISAt ja teha temaga koostööd ettevalmistava kava koostamisel kooskõlas artikliga 49; c) võtta vastu arvamus artikli 49 kohaselt ENISA koostatud ettevalmistava kava kohta; d) esitada ENISA-le artikli 48 lõike 2 kohaselt taotlus ettevalmistava kava koostamiseks; e) võtta vastu komisjonile suunatud arvamusi seoses olemasolevate Euroopa küberturvalisuse sertifitseerimise kavade haldamise ja läbivaatamisega; f) analüüsida olulisi arenguid küberturvalisuse sertifitseerimise valdkonnas ning vahetada teavet ja häid tavasid küberturvalisuse sertifitseerimise kavade kohta; g) hõlbustada riiklike küberturvalisuse sertifitseerimise asutuste käesoleva jaotise kohast koostööd suutlikkuse suurendamise ja teabevahetuse kaudu, eelkõige töötades välja meetodid tõhusaks teabevahetuseks küberturvalisuse sertifitseerimisega seotud küsimustes; h) toetada vastastikuse hindamise mehhanismide rakendamist kooskõlas Euroopa küberturvalisuse sertifitseerimise kavas artikli 54 lõike 1 punkti u kohaselt kehtestatud eeskirjaga; i) hõlbustada Euroopa küberturvalisuse sertifitseerimise kavade kohandamist rahvusvaheliselt tunnustatud standarditega, sealhulgas olemasolevate Euroopa küberturvalisuse sertifitseerimise kavade läbivaatamise abil, ja asjakohasel juhul esitada ENISA-le soovitusi teha koostööd asjaomaste rahvusvaheliste standardiorganisatsioonidega, et kõrvaldada olemasolevate rahvusvaheliselt tunnustatud standardite puudused ja lüngad. 5. Komisjon juhatab ENISA abiga Euroopa küberturvalisuse sertifitseerimise rühma ja osutab sellele sekretariaaditeenust kooskõlas artikli 8 lõike 1 punktiga e.

Artikkel 63 - Õigus esitada kaebus

1. Füüsilistel ja juriidilistel isikutel on õigus esitada kaebus Euroopa turvalisuse sertifikaadi väljaandjale või asjaomasele riiklikule Euroopa küberturvalisuse sertifitseerimise asutusele, kui kaebus on seotud artikli 56 lõike 6 kohaselt tegutseva vastavushindamisasutuse välja antud sertifikaadiga. 2. Asutus, kellele kaebus esitatakse, teavitab kaebuse esitajat kaebuse menetlemise käigust ja tehtud otsusest, samuti artiklis 64 osutatud õigusest tõhusale kohtulikule õiguskaitsevahendile.

Artikkel 64 - Õigus tõhusale kohtulikule õiguskaitsevahendile

1. Olenemata halduslikest ja muudest kohtuvälistest õiguskaitsevahenditest on füüsilistel ja juriidilistel isikutel õigus tõhusale kohtulikule õiguskaitsele seoses järgmisega: a) artikli 63 lõikes 1 osutatud asutuse otsused, kaasa arvatud seoses Euroopa küberturvalisuse sertifikaadi ebaõige väljaandmise, välja andmata jätmise ja nende füüsiliste ja juriidiliste isikute omatavate Euroopa küberturvalisuse sertifikaatide tunnustamisega, kui see on kohaldatav; b) artikli 63 lõikes 1 osutatud asutusele esitatud kaebusele reageerimata jätmine. 2. Käesoleva artikli kohased menetlused algatatakse selle liikmesriigi kohtus, kus asub asutus, mille suhtes kohtulikku õiguskaitsevahendit taotletakse.

Artikkel 65 - Karistused

Liikmesriigid kehtestavad käesoleva jaotise ja Euroopa küberturvalisuse sertifitseerimise kavade rikkumise korral kohaldatavad karistusnormid, ning võtavad kõik vajalikud meetmed nende rakendamise tagamiseks. Kehtestatud karistused peavad olema tõhusad, proportsionaalsed ja hoiatavad. Liikmesriigid teavitavad komisjoni viivitamata nimetatud normidest ja meetmetest ning kõikidest nende hilisematest muudatustest.

Artikkel 66 - Komiteemenetlus

1. Komisjoni abistab komitee. Nimetatud komitee on komitee määruse (EL) nr 182/2011 tähenduses. 2. Käesolevale lõikele viitamisel kohaldatakse määruse (EL) nr 182/2011 artikli 5 lõike 4 punkti b.

Artikkel 67 - Hindamine ja läbivaatamine

1. Hiljemalt 28. juuniks 2024 ja seejärel iga viie aasta tagant hindab komisjon ENISA ja selle töökorralduse mõju, tulemuslikkust ja tõhusust ning võimalikku vajadust muuta ENISA volitusi ja kõigi selliste muudatuste finantsmõju. Hindamisel arvestatakse tagasisidet, mida ENISA on oma tegevuse kohta saanud. Kui komisjon leiab, et ENISA tegevuse jätkamine ei ole ENISA-le seatud eesmärke, volitusi ja ülesandeid arvestades enam põhjendatud, võib ta teha ettepaneku käesolevat määrust ENISAga seotud sätete osas muuta. 2. Hindamise käigus analüüsitakse ka käesoleva määruse III jaotise sätete mõju, tulemuslikkust ja tõhusust seoses eesmärgiga tagada IKT-toodete, -teenuste ja -protsesside piisav küberturvalisuse tase liidus ja parandada siseturu toimimist. 3. Hindamise käigus analüüsitakse, kas on vaja küberturvalisusega seotud siseturule pääsu käsitlevaid olulisi nõudeid, et vältida selliste IKT-toodete, -teenuste ja -protsesside liidu turule jõudmist, mis ei vasta põhilistele küberturvalisuse nõuetele. 4. Hiljemalt 28. juuniks 2024 ja seejärel iga viie aasta tagant edastab komisjon hindamisaruande koos oma järeldustega Euroopa Parlamendile, nõukogule ja haldusnõukogule. Hindamistulemused avalikustatakse.

Artikkel 68 - Kehtetuks tunnistamine ja õigusjärglus

1. Määrus (EL) nr 526/2013 tunnistatakse kehtetuks alates 27. juunist 2019. 2. Viiteid määrusele (EL) nr 526/2013 ja kõnealuse määrusega asutatud ENISA-le käsitatakse viidetena käesolevale määrusele ja käesoleva määrusega asutatud ENISA-le. 3. Käesoleva määrusega asutatud ENISA on omandiõiguse, lepingute, õiguslike kohustuste, töölepingute, finantskohustuste ja vastutuse osas määrusega (EL) nr 526/2013 asutatud ENISA õigusjärglane. Kõik määruse (EL) nr 526/2013 kohaselt vastu võetud haldusnõukogu ja juhatuse otsused jäävad kehtima, tingimusel et nad on kooskõlas käesoleva määrusega. 4. ENISA asutatakse määramata ajaks alates 27. juunist 2019. 5. Määruse (EL) nr 526/2013 artikli 24 lõike 4 alusel ametisse nimetatud tegevdirektor jääb ametisse ja täidab käesoleva määruse artiklis 20 osutatud tegevdirektori ülesandeid oma ametiaja lõpuni. See ei mõjuta tegevdirektoriga sõlmitud lepingu tingimusi. 6. Määruse (EL) nr 526/2013 artikli 6 alusel ametisse nimetatud haldusnõukogu liikmed ja nende asendusliikmed jäävad ametisse ja täidavad käesoleva määruse artiklis 15 osutatud haldusnõukogu liikmete ülesandeid oma ametiaja lõpuni.

Artikkel 69 - Jõustumine

1. Käesolev määrus jõustub kahekümnendal päeval pärast selle avaldamist Euroopa Liidu Teatajas. 2. Artikleid 58, 60, 61, 63, 64 ja 65 kohaldatakse alates 28. juunist 2021.
Seotud Eesti õigusaktid
KüTS Küberturvalisuse seadus

Allikas: normitehniline märkus Riigi Teatajas. Määrus kehtib vahetult - Eesti akt ei võta seda üle, vaid rakendab või viitab.

Otsi
  • Kohtulahendid
  • Õigusaktid
  • ELi õigus
  • Kohtud
  • Valdkonnad
Tööriistad
  • Brauserilaiendus
  • MCP-server
  • Minu konto
  • Paketid ja hinnad
Nimistu
  • Kontakt
  • Privaatsus
  • nimistu.ee
  • Toeta tegevust
Allikad
  • Riigi Teataja
  • EUR-Lex
  • HUDOC
  • Riigikohus
lahend.eeKohtulahendid ja seadused Riigi Teatajast, ELi õigus EUR-Lexist, ettevõtete andmed nimistu.ee-st.Nimistu MTÜ