AcasăEuropaMaria Guzenina propune certificare cibernetică obligatorie în UE, Comisia vrea să păstreze...


Maria Guzenina propune certificare cibernetică obligatorie în UE, Comisia vrea să păstreze regula voluntară

EP-174164A_Sejourne
Reforma Cybersecurity Act urmărește să schimbe cadrul european pentru certificarea securității produselor, serviciilor și proceselor digitale și pentru gestionarea riscurilor din lanțurile de aprovizionare TIC.

Parlamentul European și Comisia au poziții diferite asupra uneia dintre întrebările centrale ale reformei Cybersecurity Act, dacă certificarea europeană de securitate cibernetică ar trebui să rămână voluntară sau să devină obligatorie. Maria Guzenina, raportoarea S&D pentru avizul Comisiei pentru piața internă și protecția consumatorilor, propune transformarea cadrului într-un sistem obligatoriu, în timp ce Comisia Europeană susține păstrarea principiului actual al certificării voluntare, cu posibilitatea introducerii unor obligații țintite pentru utilizări și riscuri specifice.

Pe scurt

  1. Maria Guzenina, raportoarea IMCO pentru avizul privind Cybersecurity Act 2, propune ca certificarea europeană de securitate cibernetică să devină obligatorie în loc să rămână voluntară ca regulă generală.

  2. Comisia Europeană susține păstrarea sistemului voluntar, cu posibilitatea de a impune certificarea pentru anumite utilizări în mod țintit, proporțional și bazat pe risc.

  3. PPE și ECR au susținut în dezbaterea IMCO menținerea caracterului în principiu voluntar al schemelor de certificare și au avertizat asupra costurilor și sarcinilor administrative pentru companii.

  4. Guzenina cere și reguli proporționale pentru IMM-uri, costuri transparente de certificare și o atenție specială pentru serviciile cloud și expunerea la măsuri juridice ale țărilor terțe.

  5. Separat, amendamentele la NIS2 urmăresc clarificarea firmelor care intră sub incidența directivei, cerințe mai proporționale pentru IMM-uri și reducerea raportărilor duplicate. IMCO urma să voteze cele două avize la 15 octombrie.

Cybersecurity Act 2 este propunerea prin care Comisia încearcă să revizuiască regulamentul european din 2019 privind securitatea cibernetică. Reforma privește trei componente principale, mandatul ENISA, cadrul european de certificare și securitatea lanțurilor de aprovizionare cu tehnologie a informației și comunicațiilor. Comisia a prezentat propunerea pe fondul creșterii atacurilor cibernetice și al preocupărilor privind dependența de furnizori care pot genera riscuri pentru securitatea europeană.

În IMCO, poziția lui Guzenina a fost prezentată în absența raportoarei de un alt eurodeputat. Propunerea sa pleacă de la ideea că un sistem voluntar poate conduce la niveluri diferite de securitate între produse, servicii și operatori. Transformarea certificării într-un cadru obligatoriu ar urmări, în această logică, un nivel mai uniform de securitate pentru consumatori și companii pe piața internă.

Raportoarea nu propune însă ca aceleași condiții să se aplice identic tuturor companiilor. Cerințele ar trebui să fie proporționale cu dimensiunea organizației și nivelul de risc, iar taxele de certificare ar trebui să fie transparente și calibrate astfel încât să nu devină o barieră de acces pentru întreprinderile mici și mijlocii.

Guzenina acordă o atenție distinctă serviciilor cloud. În poziția prezentată în IMCO, acestea sunt descrise ca tehnologii cu un profil de risc mai ridicat, iar evaluarea lor ar trebui să țină cont de confidențialitatea datelor, autonomia operațională, continuitatea serviciilor și expunerea la măsuri juridice sau administrative adoptate de state din afara Uniunii.

Comisia Europeană nu susține însă transformarea întregului sistem într-unul obligatoriu. Reprezentanta executivului european a explicat în IMCO că certificarea trebuie să rămână și un instrument determinat de piață și că impunerea ei de la început pentru toate utilizările ar putea crea sarcini semnificative pentru companii.

Propunerea Comisiei păstrează astfel regula conform căreia certificarea este, în principiu, voluntară. Legislația europeană poate însă impune utilizarea unei anumite scheme de certificare atunci când există justificări specifice. Comisia a indicat Cyber Resilience Act drept exemplu al modului în care certificarea poate deveni obligatorie în anumite circumstanțe fără ca întregul cadru să fie transformat într-un sistem obligatoriu.

Diferența dintre cele două abordări este una de arhitectură legislativă. În modelul Guzenina, obligația ar deveni punctul de plecare și ar fi adaptată în funcție de dimensiunea companiei și nivelul de risc. În modelul Comisiei, voluntariatul rămâne regula, iar obligația este introdusă selectiv atunci când o altă normă europeană sau un anumit nivel de risc o justifică.

Poziția raportoarei nu este încă poziția Comisiei IMCO și cu atât mai puțin cea a Parlamentului European. În această etapă sunt negociate amendamentele și compromisurile pentru aviz, iar în IMCO au fost depuse 593 de amendamente la dosarul Cybersecurity Act 2. Comisia pentru industrie, cercetare și energie este comisia responsabilă de fond, în timp ce IMCO emite un aviz.

În dezbatere au apărut deja poziții contrare propunerii de obligativitate generală. Reprezentantul PPE a susținut că schemele europene de certificare ar trebui să rămână în principiu voluntare și concentrate pe cerințe tehnice. Eurodeputatul ECR care a intervenit a susținut la rândul său caracterul voluntar, cu excepția situațiilor în care dreptul Uniunii impune în mod explicit certificarea.

O altă zonă de negociere privește furnizorii cu risc ridicat și interferența țărilor terțe. PPE a cerut evaluări bazate pe dovezi robuste și un echilibru instituțional mai clar în identificarea țărilor și furnizorilor cu risc. ECR a solicitat criterii obiective, transparente și perioade de tranziție previzibile pentru companii, avertizând că formulările prea largi privind interferența unor state terțe pot afecta inclusiv parteneri strategici ai UE.

Reforma Cybersecurity Act este negociată în paralel cu modificări ale Directivei NIS2. În acest al doilea dosar, Henrik Dahl, raportor PPE pentru avizul IMCO, a spus că proiectele de compromis se concentrează pe trei obiective, delimitarea mai clară a entităților care intră sub incidența regulilor, cerințe mai proporționale pentru IMM-uri și reducerea raportării duplicate.

Comisia susține această componentă de simplificare. Propunerile privind NIS2 urmăresc să faciliteze conformarea companiilor și să armonizeze mai bine aplicarea directivei în piața internă, inclusiv prin coordonarea cu alte acte de securitate cibernetică și cu mecanisme de raportare comune.

Cele două dosare nu trebuie însă confundate. Cybersecurity Act 2 stabilește în principal arhitectura certificării, rolul ENISA și instrumentele pentru securitatea lanțurilor TIC, în timp ce modificările NIS2 urmăresc simplificarea și clarificarea unor obligații aplicabile entităților din sectoarele acoperite de directivă.

Pentru companii, diferența dintre certificare obligatorie și voluntară poate deveni unul dintre punctele cu cel mai mare impact practic al negocierilor. O obligație generală ar putea ridica nivelul uniform de securitate, dar ar extinde și costurile de evaluare și certificare. Menținerea voluntariatului limitează aceste costuri, dar lasă obligația să depindă de legislația sectorială și de utilizările considerate suficient de sensibile.

Deocamdată, niciuna dintre aceste opțiuni nu este adoptată. Cybersecurity Act 2 și modificarea NIS2 se află în procedură legislativă ordinară, iar ITRE este comisia responsabilă în Parlament pentru ambele dosare. Dezbaterea din IMCO arată unde se află una dintre principalele linii de negociere înaintea voturilor și a etapelor parlamentare ulterioare.









































RELATED ARTICLES