Art. 17
Fournisseurs de services de sécurité gérés de confiance
En vigueur depuis le 19 déc. 2024
Article 17
Fournisseurs de services de sécurité gérés de confiance
1. Dans les procédures de passation de marchés menées pour la création de la réserve de cybersécurité de l’Union, le pouvoir adjudicateur agit conformément aux principes énoncés dans le règlement (UE, Euratom) 2024/2509 et aux principes suivants:
a)
il veille à ce que les services inclus dans la réserve de cybersécurité de l’Union, pris dans leur ensemble, soient tels que la réserve de cybersécurité de l’Union comprenne des services pouvant être déployés dans tous les États membres, compte tenu notamment des exigences nationales relatives à la fourniture de ces services, y compris en ce qui concerne les langues, la certification ou l’accréditation;
b)
il veille à protéger les intérêts essentiels de l’Union et de ses États membres en matière de sécurité;
c)
il s’assure que la réserve de cybersécurité de l’Union apporte une valeur ajoutée européenne, en contribuant à la réalisation des objectifs énoncés à l’article 3 du règlement (UE) 2021/694, y compris en favorisant le développement des compétences en matière de cybersécurité dans l’Union.
2. Lors de la passation de marchés de services pour la réserve de cybersécurité de l’Union, le pouvoir adjudicateur inclut les critères et les exigences suivants dans les documents de marché:
a)
le fournisseur démontre que son personnel possède le plus haut niveau d’intégrité professionnelle, d’indépendance, de responsabilité et de compétence technique requise pour mener à bien les activités dans son domaine spécifique, et il garantit la permanence et la continuité de l’expertise ainsi que les ressources techniques requises;
b)
le fournisseur, ainsi que toute filiale et tout sous-traitant concernés, se conforment aux règles applicables en matière de protection des informations classifiées et mettent en place des mesures appropriées, y compris, le cas échéant, des accords entre eux, pour protéger les informations confidentielles relatives au service, et en particulier les éléments de preuve, les conclusions et les rapports;
c)
le fournisseur apporte la preuve suffisante que sa structure de gouvernance est transparente, qu’elle n’est pas susceptible de compromettre son impartialité ni la qualité de ses services ou de provoquer des conflits d’intérêts;
d)
le fournisseur dispose d’une habilitation de sécurité appropriée, au moins pour le personnel qu’il compte déployer pour ce service, lorsqu’un État membre l’exige;
e)
le fournisseur dispose du niveau de sécurité approprié pour ses systèmes informatiques;
f)
le fournisseur possède le matériel et les logiciels nécessaires au service demandé, qui ne contiennent pas de vulnérabilités exploitables constatées, comprennent les dernières mises à jour de sécurité et sont conformes en tout point avec toute disposition applicable du règlement (UE) 2024/2847 du Parlement européen et du Conseil (23);
g)
le fournisseur est en mesure de démontrer qu’il possède une expérience dans la fourniture de services similaires à des autorités nationales, à des entités actives dans des secteurs hautement critiques ou à des entités actives dans d’autres secteurs critiques pertinentes;
h)
le fournisseur est en mesure de fournir le service dans un bref délai dans les États membres où il peut le faire;
i)
le fournisseur est en mesure de fournir le service dans une ou plusieurs langues officielles des institutions de l’Union ou d’un État membre, selon ce qui est exigé par, le cas échéant, les États membres ou les utilisateurs visés à l’article 14, paragraphe 3, points b) et c), là où le fournisseur peut fournir le service;
j)
dès qu’un schéma européen de certification de cybersécurité pour les services de sécurité conforme au règlement (UE) 2019/881 est en place, le fournisseur est certifié conformément à ce schéma dans un délai de deux ans à compter de la date d’application du schéma;
k)
le fournisseur inclut dans l’offre les conditions de conversion des services inutilisés de réaction aux incidents en services de préparation étroitement liés à la réaction aux incidents, tels que des exercices ou des formations.
3. Aux fins de l’acquisition de services pour la réserve de cybersécurité de l’Union, le pouvoir adjudicateur peut, le cas échéant, élaborer, en étroite coopération avec les États membres, des critères et des exigences supplémentaires par rapport à ceux visés au paragraphe 2.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2025:38:oj#art-17