Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola V · Dozor nad trhem a vymáhání práva
Čl. 54 · Postup na vnitrostátní úrovni týkající se produktů s digitálními prvky představujících významné kybernetické bezpečnostní riziko
Znění
- Pokud má orgán dozoru nad trhem členského státu dostatečný důvod domnívat se, že produkt s digitálními prvky, včetně řešení jeho zranitelnosti, představuje významné kybernetické bezpečnostní riziko, provede bez zbytečného odkladu a případně ve spolupráci s příslušným týmem CSIRT hodnocení dotčeného produktu s digitálními prvky z hlediska jeho souladu se všemi požadavky stanovenými v tomto nařízení. Příslušné hospodářské subjekty s orgánem dozoru nad trhem podle potřeby spolupracují.
Pokud v průběhu tohoto hodnocení orgán dozoru nad trhem zjistí, že produkt s digitálními prvky nesplňuje požadavky stanovené v tomto nařízení, neprodleně vyzve příslušný hospodářský subjekt, aby přijal veškerá vhodná nápravná opatření k uvedení produktu s digitálními prvky do souladu s těmito požadavky nebo k jeho stažení z trhu či z oběhu v přiměřené lhůtě úměrné povaze kybernetického bezpečnostního rizika, kterou může stanovit orgán dozoru nad trhem.
Orgán dozoru nad trhem o tom informuje příslušný oznámený subjekt. Na nápravná opatření se použije článek 18 nařízení (EU) 2019/1020.
-
Při určování významu kybernetického bezpečnostního rizika uvedeného v odstavci 1 tohoto článku zohlední orgány dozoru nad trhem rovněž rizikové faktory jiné než technické povahy, zejména ty, které byly stanoveny na základě koordinovaného posouzení bezpečnostních rizik kritických dodavatelských řetězců na úrovni Unie provedeného v souladu s článkem 22 směrnice (EU) 2022/2555. Pokud má orgán dozoru nad trhem dostatečný důvod se domnívat, že určitý produkt s digitálními prvky představuje s ohledem na rizikové faktory jiné než technické povahy významné kybernetické bezpečnostní riziko, vyrozumí příslušné orgány určené nebo zřízené podle článku 8 směrnice (EU) 2022/2555 a podle potřeby s těmito orgány spolupracuje.
-
Domnívá-li se orgán dozoru nad trhem, že se nesoulad netýká pouze území jeho členského státu, informuje Komisi a ostatní členské státy o výsledcích hodnocení a o opatřeních, která má hospodářský subjekt na jeho žádost přijmout.
-
Hospodářský subjekt zajistí, aby byla přijata veškerá vhodná nápravná opatření ohledně všech dotčených produktů s digitálními prvky, které dodal na trh v celé Unii.
-
Pokud hospodářský subjekt ve lhůtě uvedené ve druhém pododstavci odstavce 1 nepřijme přiměřená nápravná opatření, přijme orgán dozoru nad trhem veškerá vhodná dočasná opatření k zákazu nebo omezení dodávání tohoto produktu s digitálními prvky na trh svého členského státu nebo k zajištění toho, aby byl stažen z trhu či z oběhu.
O takových opatřeních tento orgán neprodleně vyrozumí Komisi a ostatní členské státy.
- Součástí informací uvedených v odstavci 5 jsou všechny dostupné podrobné informace, zejména údaje nezbytné pro identifikaci nevyhovujícího produktu s digitálními prvky, údaje o původu dotčeného produktu s digitálními prvky, povaze údajného nesouladu a souvisejícího rizika, povaze a době trvání opatření přijatých na vnitrostátní úrovni a údaje o stanovisku příslušného hospodářského subjektu. Orgán dozoru nad trhem zejména uvede, zda je důvodem nesouladu jeden nebo více těchto nedostatků:
a) produkt s digitálními prvky nebo postupy zavedené výrobcem nesplňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I,
b) nedostatky v harmonizovaných normách, evropských schématech certifikace kybernetické bezpečnosti nebo společných specifikacích uvedených v článku 27.
-
Orgány dozoru nad trhem členských států jiné než orgán dozoru nad trhem členského státu, který zahájil tento postup, neprodleně informují Komisi a ostatní členské státy o veškerých opatřeních, která přijaly, a o všech doplňujících údajích týkajících se nesouladu dotčeného produktu s digitálními prvky, které mají k dispozici, a v případě nesouhlasu s oznámeným vnitrostátním opatřením o svých námitkách.
-
Jestliže do tří měsíců od přijetí oznámení uvedeného v odstavci 5 tohoto článku nevznese žádný členský stát ani Komise proti předběžnému opatření přijatému členským státem námitku, považuje se opatření za důvodné. Tím nejsou dotčena procesní práva dotčeného hospodářského subjektu v souladu s článkem 18 nařízení (EU) 2019/1020.
-
Orgány dozoru nad trhem všech členských států zajistí, aby byla v souvislosti s dotčeným produktem s digitálními prvky bezodkladně přijata náležitá restriktivní opatření, například stažení daného produktu z jejich trhu.
Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.
Komentář
Vnitrostátní postup u produktu, který představuje významné kybernetické bezpečnostní riziko. Dozor vyzve k nápravě a při jejím nesplnění produkt omezí, stáhne nebo zakáže.
Související ustanovení: čl. 55; čl. 56; čl. 57
Obsah výkladu
I.Postup od výzvy k zákazu1I. Postup od výzvy k zákazu
1 Zjistí-li orgán dostatečný důvod domnívat se, že produkt představuje významné kybernetické bezpečnostní riziko, provede hodnocení. Neodstraní-li hospodářský subjekt nedostatek ve stanovené lhůtě, přijme orgán opatření: omezí či zakáže dodání na trh, nebo zajistí stažení produktu z trhu či z oběhu.
2 Pořadí je tedy výzva, pak opatření. Lhůtu k nápravě stanoví orgán a má být „přiměřená a úměrná povaze rizika”; pevná délka v textu není. Opatření podle odst. 5 jsou navíc dočasná, což se v přehledech ztrácí.
3 Opatření se oznamují Komisi a ostatním státům. Nevznese-li do tří měsíců od oznámení nikdo námitku, považuje se opatření za důvodné a ostatní státy pak mají zajistit stažení produktu i u sebe. Rozhodnutí jednoho státu tak fakticky dopadá na celý trh; tříměsíční ticho je okamžik, kdy se to stane.
4 Tím nejsou dotčena procesní práva hospodářského subjektu podle čl. 18 nařízení (EU) 2019/1020, na který čl. 54 odst. 1 i odst. 8 výslovně odkazuje. Tohle je vlastní obranná pozice výrobce, ne ochranný postup Unie.
5 Odstavec 2 přidává hledisko, které se u kybernetické bezpečnosti stává rozhodujícím: při určování významu rizika orgán zohlední i rizikové faktory jiné než technické povahy, zejména plynoucí z koordinovaného posouzení rizik kritických dodavatelských řetězců podle čl. 22 směrnice NIS2. Původ dodavatele tedy může být sám o sobě důvodem zásahu.