Съобщение 001
Съобщение от Комисията - TRIS/(2023) 3739
Директива (EC) 2015/1535
Hотификация 2023/0761/ES
Нотификация на проект на текст от държава членка
Notification – Notification – Notifzierung – Нотификация – Oznámení – Notifikation – Γνωστοποίηση – Notificación – Teavitamine – Ilmoitus – Obavijest – Bejelentés – Notifica – Pranešimas – Paziņojums – Notifika – Kennisgeving – Zawiadomienie – Notificação – Notificare – Oznámenie – Obvestilo – Anmälan – Fógra a thabhairt
Does not open the delays - N'ouvre pas de délai - Kein Fristbeginn - Не се предвижда период на прекъсване - Nezahajuje prodlení - Fristerne indledes ikke - Καμμία έναρξη προθεσμίας - No abre el plazo - Viivituste perioodi ei avata - Määräaika ei ala tästä - Ne otvara razdoblje kašnjenja - Nem nyitja meg a késéseket - Non fa decorrere la mora - Atidėjimai nepradedami - Atlikšanas laikposms nesākas - Ma jiftaħx il-perijodi ta’ dewmien - Geen termijnbegin - Nie otwiera opóźnień - Não inicia o prazo - Nu deschide perioadele de stagnare - Nezačína oneskorenia - Ne uvaja zamud - Inleder ingen frist - Ní osclaíonn sé na moilleanna
MSG: 20233739.BG
1. MSG 001 IND 2023 0761 ES BG 29-12-2023 ES NOTIF
2. Spain
3A. Subdirección de Asuntos Industriales, Energéticos, de Transportes, Comunicaciones y de Medioambiente
D.G. de Mercado Interior y otras Políticas Comunitarias
Ministerio de Asuntos Exteriores, UE y Cooperación
3B. Secretaría de Estado de Telecomunicaciones e Infraestructuras Digitales.
Secretaría General de Telecomunicaciones y Ordenación de los Servicios de Comunicación Audiovisual.
Subdirección General de Ordenación de las Telecomunicaciones.
Ministerio de Transformación Digital
4. 2023/0761/ES - V00T - Далекосъобщения
5. КРАЛСКИ УКАЗ ЗА ОДОБРЯВАНЕ НА СХЕМАТА ЗА НАЦИОНАЛНА СИГУРНОСТ НА 5G МРЕЖИТЕ И УСЛУГИТЕ
6. 5G електронни съобщителни мрежи и услуги
Далекосъобщително оборудване.
7.
8. Наредбата се състои от обяснителна част, единствен член за одобряване на ENS5G (Схема за национална сигурност за 5G), две допълнителни разпоредби и 4 заключителни разпоредби.
Схемата ENS5G, която предстои да бъде одобрена, се състои от 33 члена, разделени в осем глави и три приложения.
В обяснителния меморандум се обясняват причините за приемането на наредбата и членовете на Кралския декрет-закон, които са в процес на разработване.
С единствения член се одобрява Схемата за национална сигурност за 5G мрежите и услугите.
Първата допълнителна разпоредба гласи, че правителството, с Кралски указ, по предложение на Министерството на цифровата трансформация, след доклад на Съвета за национална сигурност, преразглежда Схемата за национална сигурност за 5G мрежите и услугите, когато обстоятелствата го налагат и във всеки случай на всеки четири години.
Втората допълнителна разпоредба гласи, че Кралският декрет-закон 7/2022 от 29 март 2022 г. и ENS5G се прилагат за поколения електронни съобщения след пето поколение, докато за тях няма специална наредба.
Първата заключителна разпоредба относно правото на компетентност гласи, че Кралският указ и одобреният от него режим се издават съгласно разпоредбите на член 149, параграф 1, точка 21 и член 149, параграф 1, точка 29 от испанската конституция, които предоставят на държавата съответно изключителна компетентност в областта на общата система на далекосъобщенията и в областта на обществената безопасност.
Втората заключителна разпоредба обявява Закон 11/2022 от 28 юни 2022 г. за общите далекосъобщения и наредбите за неговото прилагане с допълнително приложение и гласи, че по всички въпроси, които не са уредени в посоченото законодателство, Кралски декрет-закон 12/2018 от 7 септември 2018 г. относно сигурността на мрежите и информационните системи и Закон 8/2011 от 28 април 2011 г. за установяване на мерки за защита на критичната инфраструктура, както и съответните правила за тяхното прилагане, се прилагат допълнително.
Третата заключителна разпоредба относно регулаторното развитие дава възможност на ръководителя на Министерството на цифровата трансформация да разработи разпоредбите на настоящия Кралски указ и схемата, която той одобрява, и да изменя със заповед съдържанието на приложенията в съответствие с развитието на технологичния прогрес, одобряването на нови технически стандарти и схеми за сертифициране на далекосъобщително оборудване и свързаните продукти, както и разработването на различни конфигурации и технически параметри на 5G мрежите и услугите и бъдещите поколения електронни съобщения.
Четвъртата заключителна разпоредба предвижда наредбата да влезе в сила в деня след публикуването ѝ в Официален държавен вестник.
По отношение на съдържанието на ENS5G, което е одобрено:
В член 1 се посочва, че наредбата се издава в изпълнение на Кралски декрет-закон 7/2022 от 29 март 2022 г., по-специално в приложение на глава IV от него.
Член 2 се отнася до целите на наредбата, които вече са анализирани.
В член 3 се посочва, че се използват определенията, установени в Кралски декрет-закон 7/2022 от 29 март 2022 г., Закон 11/2022 от 28 юни 2022 г. за общите далекосъобщения и Европейския кодекс за електронните съобщения.
В член 4 се предвижда, че наредбата се прилага за операторите на 5G мрежи, доставчиците на 5G услуги и корпоративните потребители на 5G мрежи и услуги, които имат права да използват общественото радиочестотно пространство за инсталиране, внедряване или експлоатация на частна 5G мрежа или за предоставяне на 5G услуги за професионални цели или за самостоятелно предоставяне.
В член 5 се определят минималните елементи, инфраструктурата и ресурсите, които съставляват една 5G електронна съобщителна мрежа, като се прави позоваване на приложение I за подробното им описание. В него също така се определят критичните елементи на 5G мрежата, която по принцип трябва да се намира на национална територия (включително възможни изключения).
Член 6 се отнася до цялостното третиране на сигурността в съответствие с международното общностно и национално законодателство, което е било одобрено или което може да бъде одобрено, като задължава задължените страни да извършват чрез цялостен метод анализ на уязвимостите, заплахите и рисковете, които ги засягат като икономически агенти и на различните компоненти, както и адекватно и цялостно управление на тези рискове чрез използване на методи и мерки, които са подходящи за постигане на тяхното смекчаване или отстраняване и за постигане на крайната цел за сигурно използване и експлоатация на 5G мрежи и услуги.
В член 7 се подчертава, че анализът и управлението на риска са съществена част от процеса на сигурност и следва да бъдат текуща дейност, която непрекъснато се актуализира.
Член 8 се отнася до текущия мониторинг и периодичната повторна оценка.
В член 9 се посочва, че анализът на риска на национално равнище е съгласно посоченото в приложение II и е извършен, като са взети предвид различни елементи, като например информацията, събрана от задължените страни, проучването на слабостите, свързани с веригата на доставки на 5G мрежи и услуги, оценката на степента на зависимост на доставчиците, риска от прекъсване на доставките поради икономически, корпоративни или търговски обстоятелства, засягащи доставчиците, или оценката на ефективността на приложените мерки за сигурност.
В член 10 относно управлението на риска на национално равнище се посочва, че критериите, изискванията, условията и сроковете за задължените страни да разработват и прилагат техники и мерки за намаляване на риска са посочените в приложение III.
Член 11 доразвива разпоредбите на член 14 от Кралски декрет-закон 7/2022 от 29 март 2022 г. във връзка с процедурата и аспектите, които трябва да бъдат оценени от Министерския съвет за класифицирането на доставчиците като високорискови, както и елементите, които трябва да бъдат взети предвид при поръчките за евентуална подмяна на оборудването, продуктите и услугите, предоставяни от тези доставчици. Също така в съответствие с разпоредбите на посочения Кралски декрет-закон се посочва, че високорисковите доставчици, чието далекосъобщително оборудване, хардуер, софтуер или предоставяни спомагателни услуги се използват единствено и изключително в частни 5G мрежи или за предоставяне на 5G услуги при самостоятелно предоставяне, се квалифицират като среднорискови доставчици.
Член 12 относно определянето на местата, където не може да бъде инсталирано оборудване на доставчици, класифицирани като високорискови, гласи, че Съветът за национална сигурност, след доклад на Министерството на цифровата трансформация, може да определи местата, зоните и центровете, където не може да бъде инсталирано оборудване на доставчици, класифицирани като високорискови. За инсталирането, модифицирането или адаптирането на радиостанции, които осигуряват покритие на тези места, райони и центрове, операторите на 5G мрежи трябва да поискат разрешение от Министерството на цифровата трансформация.
Член 13 задължава операторите на 5G мрежи да разработят стратегия за диверсификация на веригата на доставки и да разполагат с преносно оборудване в мрежата за достъп, което се предоставя от най-малко двама различни доставчици. Също така в него се предвиждат и критерии, които да се вземат предвид от Министерския съвет, за да се реши дали е възможно да се запази един-единствен доставчик, ако броят на доставчиците е намален в резултат на сливания. Освен това в него се посочват предположенията и процедурата, чрез които Министерството на цифровата трансформация може да промени стратегията за диверсификация на веригата на доставки на даден 5G оператор.
В член 14 се обръща внимание на анализа на риска, който трябва да бъде извършен от операторите на 5G мрежи по отношение на всички елементи, инфраструктура и ресурси на мрежата, посочени в приложение I, изброяват се факторите, които трябва да бъдат взети предвид, и операторите се задължават да събират от своите доставчици практиките и мерките за сигурност, приети в продуктите и услугите, които са им предоставили, и да включват приоритизиране и йерархия на рисковете в съответствие с определени параметри, които също са изброени. До 1 октомври 2024 г. операторите на 5G мрежи трябва да представят анализ на риска и на всеки 2 години след това.
Член 15 относно анализа на риска от страна на доставчиците на 5G услуги изисква анализ на рисковете от далекосъобщителното оборудване, хардуера и софтуера и спомагателни услуги, свързани с функционирането или експлоатацията на 5G мрежите или с предоставянето на 5G услуги, както и с предоставянето на този анализ на министерството при поискване. В случай на доставчици, класифицирани като високорискови или среднорискови, анализът се представя в рамките на 6 месеца след извършване на тази класификация и на всеки 2 години след това.
В член 16 относно анализа на риска, извършван от корпоративните потребители на 5G, се изисква този анализ на риска да бъде предоставен на Министерството на цифровата трансформация, когато от тези потребители се изисква да направят това.
С член 17 се позволява на Министерството на цифровата трансформация да събира от задължените лица информацията, необходима за анализа на риска, и да класифицира непредоставянето на такава информация в срок от 15 работни дни като тежко нарушение. Информацията се счита за поверителна и не може да се използва за цел, различна от изпълнението на целите и задълженията, установени в Кралски декрет-закон 7/2022 от 29 март 2022 г., в ENS5G и в актовете, които се издават в изпълнение на двете разпоредби.
В член 18 се обявява общото задължение на всички задължени страни да управляват рисковете за сигурността.
Член 19 се фокусира върху управлението на сигурността от страна на операторите на 5G мрежи, изброяването на задълженията за всички оператори (като например да приемат планове и мерки за действие при извънредни ситуации, да спазват европейските стандарти или технически спецификации и схеми за сертифициране, да преминат одит на сигурността за своя сметка или да изискват от своите доставчици да спазват стандартите за сигурност) и допълнителни задължения за операторите, които притежават или експлоатират критични елементи на една публична 5G мрежа (като например забрани за използване на оборудване от високорискови доставчици в критични мрежови елементи или на определени места, райони и центрове). Операторите на 5G мрежи трябва да представят на Министерството на цифровата трансформация описание на техническите и организационните мерки, разработени и приложени за управление и смекчаване на рисковете до 1 октомври 2024 г. и на всеки 2 години след това. Освен това операторите на 5G мрежи, които притежават или експлоатират критични елементи на публична 5G мрежа, трябва да представят на Министерството на цифровата трансформация стратегия за диверсификация на веригата на доставки до 1 октомври 2024 г. и след това всеки път, когато тя е предмет на изменение. Информацията за състоянието на изпълнението на тази стратегия трябва да се предоставя до 1 октомври всяка година.
Член 20 относно управлението на сигурността от страна на доставчиците на 5G услуги съдържа списък със задължения, включително извършване на одит на сигурността на тяхното оборудване, продукти и услуги, предоставяне на информация за възможни намеси от страна на трети страни в проектирането, експлоатацията и функционирането на тяхното оборудване, продукти и услуги и сътрудничество с операторите на 5G мрежи и корпоративните потребители на 5G мрежи и услуги чрез предоставяне на информация и удостоверяване на съответствието със стандартите и сертификатите. Доставчиците на 5G услуги трябва да изготвят доклад за техническите и организационните мерки, разработени и приложени за управление и смекчаване на рисковете, и да предоставят този доклад на министерството при поискване. В случай на доставчици, класифицирани като високорискови или среднорискови, докладът се представя в рамките на 6 месеца след извършване на тази класификация и на всеки 2 години след това.
В член 21 относно управлението на сигурността от корпоративни потребители на 5G мрежи и услуги се посочва, че те не могат да използват в критичните мрежови елементи телекомуникационно оборудване, преносни системи, комутационно или маршрутизиращо оборудване и други ресурси, които позволяват преноса на сигнали, хардуер, софтуер или спомагателни услуги от доставчици, които са класифицирани като среднорискови. Освен това при поискване потребителите трябва да предоставят на Министерството на цифровата трансформация описание на техническите и организационните мерки, разработени и приложени за управление и смекчаване на рисковете.
В член 22 относно управлението на сигурността от страна на публичните администрации се посочва, че по причини, свързани с националната сигурност, при инсталирането, внедряването и експлоатацията на 5G мрежи, публични или частни, или при предоставянето на 5G услуги, независимо дали са обществено достъпни или за самостоятелно предоставяне, публичните администрации не могат да използват оборудване, продукти и услуги, предоставяни от високорискови или среднорискови доставчици.
Член 23 гласи, че при спазване на задълженията, предвидени в предходните членове, задължените страни вземат предвид и прилагат разпоредбите, установени в Кралски декрет-закон 7/2022 от 29 март 2022 г., в ENS5G и в актовете, издадени в изпълнение на двете разпоредби.
С член 24 се позволява на Министерството на цифровата трансформация да събира от задължените лица информацията, необходима за управлението на риска, и да класифицира непредоставянето на такава информация в срок от 15 работни дни като тежко нарушение. Информацията се счита за поверителна и не може да се използва за цел, различна от изпълнението на целите и задълженията, установени в Кралски декрет-закон 7/2022 от 29 март 2022 г., в ENS5G и в актовете, които се издават в изпълнение на двете разпоредби.
Член 25 гласи, че всички задължени страни, както и публичните администрации, производителите, вносителите, дистрибуторите и тези, които пускат на пазара и продават крайни устройства и устройства за свързване към 5G мрежа, и за да могат да предоставят 5G услуги, трябва да си сътрудничат и да предоставят информацията, необходима за изменението и изпълнението на ENS5G.
Член 26 гласи, че със заповед на ръководителя на Министерството на цифровата трансформация използването на определено оборудване, система, програма или услуга може да бъде предмет на предварително сертифициране съгласно Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 г. относно киберсигурността, или съгласно схеми за сертифициране и технически стандарти за сертифициране на 5G оборудване и продукти, които могат да бъдат одобрени на европейско или международно равнище.
Член 27 гласи, че наредбата се прилага, без да се засяга правото в областта на чуждестранните инвестиции и конкуренцията.
В член 28 относно крайното оборудване се предвижда, че производството, вносът, разпространението, пускането на пазара и продажбата на крайни устройства и устройства за свързване към 5G мрежа и за предоставяне на 5G услуги зависи от спазването на изискванията за сигурност на цифровите продукти и приложимите съществени изисквания, свързани с киберсигурността, приети в съответствие с европейското законодателство, по-специално във връзка със защитата на личните данни, неприкосновеността на личния живот и защитата срещу измами.
Член 29 се отнася до международното сътрудничество, което ще бъде разработено от Министерството на цифровата трансформация, по-специално на равнище Европейски съюз.
Член 30 се отнася до компетентността на Министерството на цифровата трансформация за прилагането на ENS5G. Министерството следва да се координира с другите органи, отговарящи за киберсигурността и критичната инфраструктура, за да се гарантира последователното прилагане на ENS5G.
В член 31 са разпределени правомощията за прилагане на ENS5G, които съответстват на Министерството на цифровата трансформация, включително например разработването, уточняването и детайлизирането на съдържанието на ENS5G, извършването на одити за проверка и наблюдение на спазването на наложените задължения, както и предоставянето на публична помощ.
С член 32 на Министерството на цифровата трансформация се възлагат всички правомощия на функцията за проверка.
Член 33 относно системата за санкции се позовава на разпоредбите на членове 30 и 31 от Кралски декрет-закон 7/2022 от 29 март 2022 г.
В приложение I са описани елементите, инфраструктурата и ресурсите, които съставляват една 5G мрежа.
Приложение II съдържа анализа на риска на национално равнище.
В приложение III се определя управлението на риска на национално равнище.
9. Мобилните комуникации от пето поколение или 5G са нова парадигма на електронните комуникации с голям потенциал за трансформация в полза на обществото и икономиката, тъй като те отварят възможността за включване на нови функционалности, които ще имат голямо въздействие, като например мрежови изчисления, и позволяват създаването на виртуални мрежи, предлагащи ниска латентност и предоставяне на услуги с висока добавена стойност в области като медицината, транспорта и енергетиката.
Поради това както Европейският съюз, така и Испания насърчават бързото внедряване на 5G мрежите и изпълнението на проекти, демонстриращи тяхната полезност за различните сектори чрез предоставянето на 5G услуги.
5G мрежите и услугите имат сравними предимства в областта на сигурността в сравнение с предишните поколения. Те обаче представляват и специфични рискове, произтичащи например от тяхната по-сложна, отворена и дезагрегирана мрежова архитектура, както и от способността им да пренасят огромни обеми информация и да позволяват едновременното взаимодействие на множество хора и неща. Тяхната взаимосвързаност с други мрежи и транснационалният характер на много от заплахите оказват въздействие върху тяхната сигурност и предвидимото широко използване на тези мрежи за основни икономически и обществени функции ще увеличи потенциалното въздействие на инцидентите, свързани със сигурността, на които са подложени.
Тези нови специфични рискове за сигурността на 5G мобилните комуникации бяха разгледани по нормативен начин чрез Кралски декрет-закон 7/2022 от 29 март 2022 г. относно изискванията за гарантиране на сигурността на електронните съобщителни мрежи и услуги от пето поколение, който включва изцяло Препоръка (ЕС) 2019/534 на Европейската комисия от 26 март 2019 г. относно киберсигурността на 5G мрежите, както и препоръките, които в съобщението на Европейската комисия от 29 януари 2020 г. „Сигурно внедряване на 5G в ЕС — прилагане на инструментариума на ЕС“ (COM/2020/50 final) бяха предоставени на държавите членки по отношение на използването на този инструментариум.
Посоченият по-горе Кралски декрет-закон 7/2022 от 29 март 2022 г. предвижда неговото регулаторно развитие чрез Схемата за национална сигурност за 5G мрежите и услугите (ENS5G).
В съответствие с член 5, параграф 3 от посочения по-горе Кралски декрет-закон ENS5G прави цялостно разглеждане на сигурността на 5G мрежите и услугите, като взема предвид приноса на всеки представител по веригата за създаване на стойност за 5G, както и разпоредбите, препоръките и техническите стандарти на Европейския съюз, Международния съюз по далекосъобщения (ITU) и други международни организации, за да гарантира крайната цел за сигурно използване и експлоатация на 5G мрежите и услугите в Испания.
От своя страна член 20 от Кралския декрет-закон предвижда, че за да се гарантира непрекъснатото и сигурно функциониране на 5G мрежата и услугите, ENS5G извършва анализ на риска на национално равнище относно сигурността на 5G мрежите и услугите и определя, конкретизира и разработва мерки за смекчаване и управление на анализираните рискове.
И накрая, в съответствие с член 21 от Кралския декрет-закон ENS5G се одобрява от правителството с Кралски указ, по предложение на Министерството на цифровата трансформация, след доклад на Съвета за национална сигурност.
С настоящата наредба се одобрява ENS5G, с която се разработват разпоредбите на Кралски декрет-закон 7/2022 от 29 март 2022 г. относно изискванията за гарантиране на сигурността на електронните съобщителни мрежи и услуги от пето поколение.
10. Препратки към основни текстове:
11. Не
12.
13. Не
14. He
15. Да
16.
Аспект OTC: He
Аспект SPS: He
**********
Европейска Комисия
Контактна точка Директива (ЕС) 2015/1535
email: grow-dir2015-1535-central@ec.europa.eu