Стаття 2

2022/2555від 14 грудня 2022 р.Стаття 2 з 46

nreg: 9a3_001-22 ГЛАВА I Стаття 2 Сфера застосування

1. Цю Директиву застосовують до публічних або приватних суб’єктів типу, зазначеного в додатку I або II, які належать до середніх підприємств згідно зі статтею 2 додатка до Рекомендації Комісії 2003/361/ЄС або перевищують верхні межі для середніх підприємств, передбачені параграфом 1 цієї статті, та надають послуги чи здійснюють діяльність в межах Союзу. Статтю 3(4) додатка до вказаної Рекомендації не застосовують для цілей цієї Директиви.

2. Незалежно від їхнього розміру, цю Директиву також застосовують до суб’єктів типу, зазначеного в додатку I або II, за умови, що: (a) послуги надають: (i) постачальники публічних електронних комунікаційних мереж або загальнодоступних електронних комунікаційних послуг; (ii) надавачі довірчих послуг; (iii) реєстри доменних імен верхнього рівня та надавачі послуг системи доменних імен; (b) суб’єкт є єдиним у державі-члені надавачем послуги, яка є суттєвою для підтримки критичної соціальної або економічної діяльності; (c) перебої у наданні послуги цим суб’єктом можуть мати значний вплив на суспільну безпеку, громадську безпеку чи громадське здоров’я; (d) перебої у наданні послуги цим суб’єктом можуть спричинити значний системний ризик, зокрема для секторів, де такі перебої можуть мати транскордонний вплив; (e) суб’єкт є критично важливим внаслідок своєї специфічної важливості на національному чи регіональному рівні для певного сектору чи типу послуг, або ж для інших взаємозалежних секторів у державі-члені; (f) суб’єкт є суб’єктом публічної адміністрації: (i) центрального уряду, визначеного державою-членом відповідно до національного права; або (ii) на місцевому рівні, як визначено державою-членом відповідно до національного права, що за результатами ризик-орієнтованого оцінювання надає послуги, перебої у наданні title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА I Стаття 2 еном відповідно до національного права; або (ii) на місцевому рівні, як визначено державою-членом відповідно до національного права, що за результатами ризик-орієнтованого оцінювання надає послуги, перебої у наданні яких можуть мати значний вплив на суспільну або економічну діяльність.

3. Цю Директиву застосовують до суб’єктів, визначених критично важливими суб’єктами згідно з Директивою (ЄС) 2022/2557, незалежно від їхнього розміру.

4. Цю Директиву застосовують до суб’єктів, що надають послуги реєстрації доменних імен, незалежно від їхнього розміру.

5. Держави-члени можуть передбачити застосування цієї Директиви до: (a) суб’єктів публічної адміністрації місцевого рівня; (b) закладів освіти, зокрема якщо вони здійснюють критичну науково-дослідну діяльність.

6. Ця Директива не обмежує відповідальності держав-членів за забезпечення національної безпеки та їхніх повноважень щодо захисту інших основних функцій держави, у тому числі забезпечення територіальної цілісності та підтримання правопорядку.

7. Цю Директиву не застосовують до суб’єктів публічної адміністрації, які здійснюють діяльність у сферах національної безпеки, громадської безпеки, оборони чи правоохоронної діяльності, у тому числі запобігання, розслідування, розкриття та переслідування кримінальних правопорушень.

8. Держави-члени можуть звільняти конкретних суб’єктів, які здійснюють діяльність у сферах національної безпеки, громадської безпеки, оборони чи правоохоронної діяльності, у тому числі запобігання, розслідування, розкриття та переслідування кримінальних правопорушень, або які надають послуги виключно суб’єктам публічної адміністрації, зазначеним у параграфі 7 цієї статті, від зобов’язань, встановлених у статті 21 або 23 щодо цієї діяльності або послуг. У таких випадках наглядові та правозастосо title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА I Стаття 2 послуги виключно суб’єктам публічної адміністрації, зазначеним у параграфі 7 цієї статті, від зобов’язань, встановлених у статті 21 або 23 щодо цієї діяльності або послуг. У таких випадках наглядові та правозастосовні заходи, зазначені в главі VII, не буде застосовано у зв’язку з цими конкретними видами діяльності або послугами. Якщо суб’єкти здійснюють діяльність чи надають послуги виключно зазначеного у цьому параграфі типу, держави-члени можуть вирішити звільнити цих суб’єктів від обов’язків, встановлених у статтях 3 і 27.

9. Параграфи 7 і 8 не застосовують, якщо суб’єкт виступає надавачем довірчих послуг.

10. Цю Директиву не застосовують до суб’єктів, яких держави-члени виключили зі сфери застосування Регламенту (ЄС) 2022/2554 згідно із статтею 2(4) зазначеного Регламенту.

11. Зобов’язання, встановлені у цій Директиві, не передбачають надання інформації, розкриття якої суперечитиме суттєвим інтересам національної безпеки, громадської безпеки чи оборони держав-членів.

12. Цю Директиву застосовують без обмеження дії Регламенту (ЄС) 2016/679, Директиви 2002/58/ЄС, директив Європейського Парламенту і Ради 2011/93/ЄС ( - 27) і 2013/40/ЄС ( - 28) та Директиви (ЄС) 2022/2557.

13. Без обмеження статті 346 ДФЄС, інформацією, яка є конфіденційною відповідно до правил Союзу чи національних правил, таких як правила щодо комерційної таємниці, обмінюються з Комісією та іншими відповідними органами згідно з цією Директивою тільки у випадках, коли такий обмін необхідний для застосування цієї Директиви. Обсяг інформації для обміну обмежують до рівня, доцільного та пропорційного цілі цього обміну. Обмінюючись інформацією, необхідно зберігати її конфіденційність та захищати безпекові та комерційні інтереси відповідних суб’єктів.

14. Суб’єкти, компетентні органи, єдині контакт title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА I Стаття 2 а пропорційного цілі цього обміну. Обмінюючись інформацією, необхідно зберігати її конфіденційність та захищати безпекові та комерційні інтереси відповідних суб’єктів.

14. Суб’єкти, компетентні органи, єдині контактні пункти та групи CSIRT опрацьовують персональні дані в обсязі, необхідному для цілей цієї Директиви та відповідно до Регламенту (ЄС) 2016/679, зокрема таке опрацювання регулюється статтею 6 згаданого Регламенту. Опрацювання персональних даних відповідно до цієї Директиви постачальниками публічних електронних комунікаційних мереж або загальнодоступних електронних комунікаційних послуг здійснюється згідно з правом Союзу щодо захисту даних і правом Союзу щодо приватності, зокрема з Директивою 2002/58/ЄС.