Стаття 32
nreg: 9a3_001-22 ГЛАВА VII Стаття 32 Наглядові і правозастосовні заходи стосовно основних суб’єктів
1. Держави-члени забезпечують, щоб наглядові і правозастосовні заходи, накладені на основні суб’єкти стосовно обов’язків, встановлених у цій Директиві, були дієвими, пропорційними і стримувальними, з урахуванням обставин кожного окремого випадку.
2. Держави-члени забезпечують, щоб компетентні органи під час виконання своїх наглядових завдань стосовно основних суб’єктів мали повноваження піддавати ці суб’єкти щонайменше: (a) інспекціям на місцях і дистанційному нагляду, в тому числі вибірковим перевіркам, проведеним навченими фахівцями; (b) плановим і цільовим аудитам стану безпеки, здійснюваним незалежною установою або компетентним органом; (c) ситуативним аудитам, у тому числі коли це виправдано значним інцидентом або порушенням цієї Директиви основним суб’єктом; (d) скануванням стану безпеки на підставі об’єктивних, недискримінаційних, справедливих і прозорих критеріїв оцінювання ризиків, за необхідності у співпраці з відповідним суб’єктом; (e) запитам на отримання інформації, необхідної для оцінювання заходів управління ризиками кібербезпеки, запроваджених відповідним суб’єктом, у тому числі документованих політик кібербезпеки, а також дотримання обов’язку подавати інформацію компетентним органам відповідно до статті 27; (f) запитам на отримання доступу до даних, документів та інформації, необхідних для виконання своїх наглядових завдань; (g) запитам доказів реалізації політик кібербезпеки, таких як результати аудитів стану безпеки, проведених кваліфікованим аудитором, та відповідні первинні докази. Цільові аудити стану безпеки, згадані в пункті (b) першого підпараграфа, базуються на оцінюванні ризиків, проведеному компетентним органом або суб’єктом, що проходить аудит, або на іншій наявній інф title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА VII Стаття 32 ервинні докази. Цільові аудити стану безпеки, згадані в пункті (b) першого підпараграфа, базуються на оцінюванні ризиків, проведеному компетентним органом або суб’єктом, що проходить аудит, або на іншій наявній інформації щодо ризиків. Результати будь-якого цільового аудиту стану безпеки надають компетентному органу. Витрати на проведення такого цільового аудиту стану безпеки незалежною установою буде сплачено суб’єктом, що проходить аудит, за винятком належним чином обґрунтованих випадків, коли компетентний орган вирішує інакше.
3. Реалізуючи свої повноваження згідно з пунктом (e), (f) або (g) параграфа 2, компетентні органи повинні вказувати мету такого запиту та уточнити, яка інформація вимагається.
4. Держави-члени забезпечують, щоб їхні компетентні органи під час реалізації своїх правозастосовних повноважень стосовно основних суб’єктів мали повноваження щонайменше: (a) виносити попередження про порушення цієї Директиви відповідними суб’єктами; (b) ухвалювати зобов’язальні приписи, у тому числі щодо заходів, необхідних для запобігання чи усунення інциденту, а також крайніх термінів реалізації таких заходів і звітування про їх реалізацію, або ж наказ із вимогою до відповідних суб’єктів усунути виявлені недоліки чи порушення цієї Директиви; (c) наказувати відповідним суб’єктам припинити дії, які порушують цю Директиву, та утриматися від повторення цих дій; (d) наказувати відповідним суб’єктам забезпечити відповідність своїх заходів управління ризиками кібербезпеки статті 21 або виконати обов’язки щодо звітування, встановлені в статті 23, у визначений спосіб і впродовж визначеного періоду; (e) наказувати відповідним суб’єктам інформувати фізичних або юридичних осіб, щодо яких вони надають послуги чи здійснюють діяльність, що потенційно зазнає значної кіберза title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА VII Стаття 32 ний спосіб і впродовж визначеного періоду; (e) наказувати відповідним суб’єктам інформувати фізичних або юридичних осіб, щодо яких вони надають послуги чи здійснюють діяльність, що потенційно зазнає значної кіберзагрози, про характер цієї загрози, а також про будь-які можливі захисні чи відновлювальні заходи, яких ці фізичні чи юридичні особи можуть вжити у відповідь на цю загрозу; (f) наказувати відповідним суб’єктам виконати рекомендації, надані в результаті аудиту стану безпеки, у розсудливі строки; (g) призначати особу, відповідальну за здійснення моніторингу, із чітко визначеними завданнями на визначений період часу для контролю за дотриманням відповідними суб’єктами вимог статей 21 і 23; (h) наказувати відповідним суб’єктам оприлюднювати аспекти порушень цієї Директиви у встановленому порядку; (i) накладати чи вимагати накладання відповідними органами, судами чи трибуналами відповідно до національного права адміністративного штрафу згідно зі статтею 34 додатково до будь-якого із заходів, зазначених у пунктах (a)-(h) цього параграфа.
5. Якщо правозастосовні заходи, вжиті згідно з пунктами (a)-(d) і (f) параграфа 4, є неефективними, держави-члени забезпечують, щоб їхні компетентні органи мали повноваження встановлювати кінцевий термін, до якого основний суб’єкт зобов’язаний вжити необхідних заходів для усунення недоліків чи виконання вимог цих органів. Якщо запитуваних заходів не вжито у встановлений термін, держави-члени забезпечують, щоб їхні компетентні органи мали повноваження: (a) тимчасово призупиняти або вимагати від органу сертифікації чи авторизації, або від суду чи трибуналу відповідно до національного права тимчасового призупинення сертифікації чи авторизації щодо частини або всіх відповідних послуг або видів діяльності, надаваних або здійснюва title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА VII Стаття 32 и авторизації, або від суду чи трибуналу відповідно до національного права тимчасового призупинення сертифікації чи авторизації щодо частини або всіх відповідних послуг або видів діяльності, надаваних або здійснюваних основним суб’єктом; (b) вимагати, щоб відповідні органи, суди чи трибунали відповідно до національного права тимчасово заборонили будь-якій фізичній особі, відповідальній за здійснення управлінських повноважень на рівні головного виконавчого директора або законного представника основного суб’єкта, виконувати управлінські функції в цьому суб’єкті. Тимчасові призупинення чи заборони, накладені відповідно до цього параграфа, застосовують лише до того, як відповідний суб’єкт вживе необхідних заходів для усунення недоліків або виконання вимог компетентного органу, щодо яких було застосовано такі правозастосовні заходи. На накладення тимчасових призупинень або заборон поширюються належні процесуальні гарантії згідно із загальними принципами права Союзу та Хартії, в тому числі право на дієвий засіб правового захисту і чесний суд, презумпція невинуватості та права на забезпечення захисту. Правозастосовні заходи, передбачені цим параграфом, не застосовні до суб’єктів публічної адміністрації, на які поширюється дія цієї Директиви.
6. Держави-члени забезпечують, щоб будь-яка фізична особа, яка несе відповідальність за діяльність основного суб’єкта чи діє як його законний представник на підставі представницьких повноважень, має повноваження ухвалювати рішення від його імені чи повноваження здійснювати контроль над ним, мала повноваження забезпечувати дотримання ним цієї Директиви. Держави-члени забезпечують можливість притягнення таких фізичних осіб до відповідальності за порушення своїх обов’язків щодо забезпечення дотримання цієї Директиви. Стосовно суб’є title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА VII Стаття 32 ати дотримання ним цієї Директиви. Держави-члени забезпечують можливість притягнення таких фізичних осіб до відповідальності за порушення своїх обов’язків щодо забезпечення дотримання цієї Директиви. Стосовно суб’єктів публічної адміністрації цей параграф не обмежує дію національного права в частині відповідальності державних службовців та виборних чи призначених посадових осіб.
7. Вживаючи будь-який із правозастосовних заходів, зазначених у параграфі 4 або 5, компетентні органи дотримуються прав на забезпечення захисту, враховують обставини кожного окремого випадку та, як мінімум, належним чином враховують: (a) тяжкість порушення та важливість порушених положень, причому серйозне порушення в будь-якому разі становить, з-поміж іншого, таке: (i) повторні порушення; (ii) ненадання сповіщення про значний інцидент чи його неусунення; (iii) неусунення недоліків після зобов’язальних приписів від компетентних органів; (iv) перешкоджання проведенню аудитів або моніторингової діяльності на запит компетентного органу після виявлення порушення; (v) надання неправдивої чи кричуще неточної інформації стосовно заходів управління ризиками чи обов’язків щодо звітування у сфері кібербезпеки, встановлених у статтях 21 та 23; (b) тривалість порушення; (c) будь-які релевантні попередні порушення з боку відповідного суб’єкта; (d) будь-яку завдану матеріальну чи нематеріальну шкоду, в тому числі будь-які фінансові чи економічні втрати, вплив на інші послуги та кількість постраждалих користувачів; (e) будь-який умисел або недбалість з боку винуватця в порушенні; (f) будь-які заходи, вжиті суб’єктом для уникнення чи зменшення матеріальної чи нематеріальної шкоди; (g) будь-яке дотримання затверджених кодексів поведінки чи схвалених механізмів сертифікації; (h) рівень співпраці відпов title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА VII Стаття 32 які заходи, вжиті суб’єктом для уникнення чи зменшення матеріальної чи нематеріальної шкоди; (g) будь-яке дотримання затверджених кодексів поведінки чи схвалених механізмів сертифікації; (h) рівень співпраці відповідальних фізичних або юридичних осіб із компетентними органами.
8. Компетентні органи надають детальне обґрунтування для вжиття правозастосовних заходів. Перед ухваленням таких заходів компетентні органи сповіщають про свої попередні висновки зацікавленим суб’єктам. Вони також надають цим суб’єктам розсудливі строки для подання зауважень, за винятком належним чином обґрунтованих випадків, коли негайні дії із запобігання чи реагування на інциденти можуть інакше бути ускладнені.
9. Держави-члени забезпечують, щоб їхні компетентні органи за цією Директивою інформували відповідні компетентні органи в тій самій державі-члені за Директивою (ЄС) 2022/2557 під час виконання своїх повноважень з нагляду та забезпечення виконання з метою забезпечення відповідності суб’єкта, визначеного критично важливим суб’єктом згідно з Директивою (ЄС) 2022/2557, вимогам цієї Директиви. У відповідних випадках, компетентні органи згідно з Директивою (ЄС) 2022/2557 можуть вимагати від компетентних органів згідно з цією Директивою виконувати свої повноваження з нагляду та забезпечення виконання щодо суб’єкта, визначеного критично важливим суб’єктом згідно з Директивою (ЄС) 2022/2557.
10. Держави-члени забезпечують, щоб їхні компетентні органи за цією Директивою співпрацювали з відповідними компетентними органами відповідної держави-члена за Регламентом (ЄС) 2022/2554. Зокрема, держави-члени забезпечують, щоб їхні компетентні органи за цією Директивою інформували Наглядовий форум, заснований на виконання статті 32(1) Регламенту (ЄС) 2022/2554 під час виконання своїх повноважень title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА VII Стаття 32 Зокрема, держави-члени забезпечують, щоб їхні компетентні органи за цією Директивою інформували Наглядовий форум, заснований на виконання статті 32(1) Регламенту (ЄС) 2022/2554 під час виконання своїх повноважень з нагляду та забезпечення виконання з метою забезпечення відповідності основного суб’єкта, визначеного критичним стороннім надавачем послуг ІКТ згідно зі статтею 31 Регламенту (ЄС) 2022/2554, вимогам цієї Директиви.