Art. 22

Modifications du règlement (UE) 2021/694

En vigueur depuis le 19 déc. 2024
Article 22 Modifications du règlement (UE) 2021/694 Le règlement (UE) 2021/694 est modifié comme suit: 1) L’article 6 est modifié comme suit: a) le paragraphe 1 est modifié comme suit: i) le point suivant est inséré: «a bis) soutenir le développement d’un système européen d’alerte en matière de cybersécurité établi par l’article 3 du règlement (UE) 2025/38 du Parlement européen et du Conseil (*1)(ci-après dénommé “système européen d’alerte en matière de cybersécurité”), y compris la mise au point, le déploiement et l’exploitation de cyberpôles nationaux et de cyberpôles transfrontières qui contribuent à l’appréciation de la situation dans l’Union et au renforcement des capacités en matière de renseignement sur les cybermenaces de l’Union; (*1)  Règlement (UE) 2025/38 du Parlement européen et du Conseil du 19 décembre 2024 établissant des mesures destinées à renforcer la solidarité et les capacités dans l’Union afin de détecter les cybermenaces et incidents, de s’y préparer et d’y réagir et modifiant le règlement (UE) 2021/694 (règlement sur la cybersolidarité) (JO L, 2025/38, 15.1.2025, ELI: http://data.europa.eu/eli/reg/2025/38/oj).»;" ii) le point suivant est ajouté: «g) mettre en place et exploiter le mécanisme d’urgence dans le domaine de la cybersécurité établi par l’article 10 du règlement (UE) 2025/38 y compris la réserve de cybersécurité de l’Union instituée par l’article 14 dudit règlement (ci-après dénommée “réserve de cybersécurité de l’Union”), pour aider les États membres à se préparer aux incidents de cybersécurité importants et aux incidents de cybersécurité majeurs et à y réagir, en complément des ressources et capacités nationales et des autres formes de soutien disponibles au niveau de l’Union, ainsi que pour aider les autres utilisateurs à réagir aux incidents de cybersécurité assimilés à des incidents majeurs.» ; b) le paragraphe 2 est remplacé par le texte suivant: «2.   Les actions entreprises au titre de l’objectif spécifique 3 sont mises en œuvre principalement via le Centre européen de compétences industrielles, technologiques et de recherche en matière de cybersécurité et le Réseau de centres nationaux de coordination, conformément au règlement (UE) 2021/887 du Parlement européen et du Conseil (*2). Toutefois, la réserve de cybersécurité de l’Union est mise en œuvre par la Commission et, conformément à l’article 14, paragraphe 6, du règlement (UE) 2025/38, par l’ENISA. (*2)  Règlement (UE) 2021/887 du Parlement européen et du Conseil du 20 mai 2021 établissant le Centre de compétences européen pour l’industrie, les technologies et la recherche en matière de cybersécurité et le Réseau de centres nationaux de coordination (JO L 202 du 8.6.2021, p. 1).»." 2) L’article 9 est modifié comme suit: a) au paragraphe 2, les points b), c) et d) sont remplacés par le texte suivant: «b) 1 760 806 000 EUR pour l’objectif spécifique 2 — Intelligence artificielle; c) 1 372 020 000 EUR pour l’objectif spécifique 3 — Cybersécurité et confiance; d) 482 640 000 EUR pour l’objectif spécifique 4 — Compétences numériques avancées;» ; b) le paragraphe suivant est ajouté: «8.   Par dérogation à l’article 12, paragraphe 1, du règlement financier, les crédits d’engagement et de paiement non utilisés pour les actions menées dans le cadre de la mise en œuvre de la réserve de cybersécurité de l’Union et des mesures de soutien à l’assistance mutuelle en vertu du règlement (UE) 2025/38, poursuivant les objectifs énoncés à l’article 6, paragraphe 1, point g), du présent règlement sont reportés de droit et peuvent être engagés et payés jusqu’au 31 décembre de l’exercice suivant. Le Parlement et le Conseil sont informés des crédits reportés en vertu de l’article 12, paragraphe 6, du règlement financier.». 3) L’article 12 est modifié comme suit: a) les paragraphes suivants sont insérés: «5 bis.   Le paragraphe 5 ne s’applique pas, en ce qui concerne les entités juridiques établies dans l’Union mais contrôlées à partir de pays tiers, à une action de mise en œuvre du système européen d’alerte en matière de cybersécurité lorsque les deux conditions suivantes sont remplies pour ce qui est de l’action concernée: a) il existe un risque réel, compte tenu des résultats de la cartographie réalisée en vertu de l’article 9, paragraphe 4, du règlement (UE) 2025/38, que les entités juridiques établies ou réputées établies dans les États membres et contrôlées par des États membres ou par des ressortissants d’États membres ne disposent pas des outils, des infrastructures ou des services nécessaires et suffisants pour que l’action contribue de manière adéquate à l’objectif du système européen d’alerte en matière de cybersécurité; b) le risque de sécurité lié à une acquisition auprès de ces entités juridiques établies dans l’Union mais contrôlées à partir de pays tiers dans le cadre du système européen d’alerte en matière de cybersécurité est proportionné aux avantages et ne porte pas atteinte aux intérêts essentiels de l’Union et de ses États membres en matière de sécurité. 5 ter.   Le paragraphe 5 ne s’applique pas, en ce qui concerne les entités juridiques établies dans l’Union mais contrôlées à partir de pays tiers, à toute action de mise en œuvre de la réserve de cybersécurité de l’Union lorsque les deux conditions suivantes sont remplies pour ce qui est de l’action concernée: a) il existe un risque réel, compte tenu des résultats de la cartographie réalisée en vertu de l’article 14, paragraphe 6, du règlement (UE) 2025/38, que les entités juridiques établies ou réputées établies dans les États membres et contrôlées par des États membres ou par des ressortissants d’États membres ne disposent pas des technologies, de l’expertise ou des capacités nécessaires et suffisantes pour que la réserve de cybersécurité de l’Union remplisse ses fonctions de manière adéquate; b) le risque de sécurité lié à la participation de ces entités juridiques établies dans l’Union mais contrôlées à partir de pays tiers dans le cadre de la réserve de cybersécurité de l’Union est proportionné aux avantages et ne porte pas atteinte aux intérêts essentiels de l’Union et de ses États membres en matière de sécurité.» ; b) le paragraphe 6 est remplacé par le texte suivant: «6.   Lorsque cela est dûment justifié pour des raisons de sécurité, le programme de travail peut aussi prévoir que les entités juridiques qui sont établies dans des pays associés et les entités juridiques qui sont établies dans l’Union mais qui sont contrôlées à partir de pays tiers peuvent être éligibles pour participer à tout ou partie des actions au titre des objectifs spécifiques 1 et 2, uniquement si elles se conforment aux exigences qui doivent être respectées par ces entités juridiques en vue de garantir la protection des intérêts essentiels de l’Union et des États membres en matière de sécurité et de garantir la protection des informations dans les documents classifiés. Ces exigences sont énoncées dans le programme de travail. Le premier alinéa s’applique également, en ce qui concerne les entités juridiques établies dans l’Union mais contrôlées à partir de pays tiers, aux actions menées dans le cadre de l’objectif spécifique 3: a) pour mettre en œuvre le système européen d’alerte en matière de cybersécurité lorsque le paragraphe 5 bis s’applique; et b) pour mettre en œuvre la réserve de cybersécurité de l’Union lorsque le paragraphe 5 ter s’applique.». 4) À l’article 14, le paragraphe 2 est remplacé par le texte suivant: «2.   Le programme peut octroyer un financement sous l’une ou l’autre des formes prévues dans le règlement financier, y compris en particulier par la passation de marchés en premier lieu, ou des subventions et des prix. Lorsque la réalisation de l’objectif d’une action nécessite l’achat de biens et services innovants, des subventions ne peuvent être octroyées qu’à des bénéficiaires qui sont des pouvoirs adjudicateurs ou des entités adjudicatrices au sens des directives 2014/24/UE (*3) et 2014/25/UE (*4) du Parlement européen et du Conseil. Lorsque la fourniture de biens ou services innovants qui ne sont pas encore disponibles commercialement à grande échelle est nécessaire à la réalisation des objectifs d’une action, le pouvoir adjudicateur ou l’entité adjudicatrice peut autoriser l’attribution de plusieurs marchés dans le cadre d’une même procédure de passation de marchés. Pour des raisons de sécurité publique dûment justifiées, le pouvoir adjudicateur ou l’entité adjudicatrice peut exiger que le lieu d’exécution du marché soit situé à l’intérieur du territoire de l’Union. Lors de la mise en œuvre des procédures de passation de marchés pour la réserve de cybersécurité de l’Union, la Commission et l’ENISA peuvent agir en tant que centrale d’achat pour passer des marchés pour le compte ou au nom des pays tiers associés au programme, conformément à l’article 10 du présent règlement. La Commission et l’ENISA peuvent également agir en qualité de grossiste, en achetant, en stockant et en revendant ou en donnant des fournitures et des services, y compris des locations, à ces pays tiers. Par dérogation à l’article 168, paragraphe 3, du règlement (UE, Euratom) 2024/2509 du Parlement européen et du Conseil (*5), la demande d’un seul pays tiers suffit pour charger la Commission ou l’ENISA d’agir. Lors de la mise en œuvre des procédures de passation de marchés pour la réserve de cybersécurité de l’Union, la Commission et l’ENISA peuvent agir en tant que centrale d’achat pour passer des marchés pour le compte ou au nom des institutions, organes ou organismes de l’Union. La Commission et l’ENISA peuvent également agir en qualité de grossiste, en achetant, en stockant et en revendant ou en donnant des fournitures et des services, y compris des locations, aux institutions, organes et organismes de l’Union. Par dérogation à l’article 168, paragraphe 3, du règlement (UE, Euratom) 2024/2509, la demande d’une seule institution, d’un seul organe ou d’un seul organisme de l’Union suffit pour charger la Commission ou l’ENISA d’agir. Le programme peut aussi octroyer un financement sous la forme d’instruments financiers dans le cadre d’opérations de mixage. (*3)  Directive 2014/24/UE du Parlement européen et du Conseil du 26 février 2014 sur la passation des marchés publics et abrogeant la directive 2004/18/CE (JO L 94 du 28.3.2014, p. 65)." (*4)  Directive 2014/25/UE du Parlement européen et du Conseil du 26 février 2014 relative à la passation de marchés par des entités opérant dans les secteurs de l’eau, de l’énergie, des transports et des services postaux et abrogeant la directive 2004/17/CE (JO L 94 du 28.3.2014, p. 243)." (*5)  Règlement (UE, Euratom) 2024/2509 du Parlement européen et du Conseil du 23 septembre 2024 relatif aux règles financières applicables au budget général de l’Union (JO L, 2024/2509, 26.9.2024, ELI: http://data.europa.eu/eli/reg/2024/2509/oj).»." 5) L’article suivant est inséré: «Article 16 bis Conflits de normes Dans le cas d’actions mettant en œuvre le système européen d’alerte en matière de cybersécurité, les règles applicables sont celles énoncées aux articles 4, 5 et 9 du règlement (UE) 2025/38. En cas de conflit entre les dispositions du présent règlement et les articles 4, 5 et 9 du règlement (UE) 2025/38, ces derniers prévalent et s’appliquent à ces actions spécifiques. En ce qui concerne la réserve de cybersécurité de l’Union, l’article 19 du règlement (UE) 2025/38 fixe des règles spécifiques pour la participation des pays tiers associés au programme. En cas de conflit entre les dispositions du présent règlement et l’article 19 du règlement (UE) 2025/38, ce dernier prévaut et s’applique à ces actions spécifiques.». 6) L’article 19 est remplacé par le texte suivant: «Article 19 Subventions Les subventions au titre du programme sont octroyées et gérées conformément au titre VIII du règlement financier et peuvent couvrir jusqu’à 100 % des coûts éligibles, sans préjudice du principe de cofinancement prévu à l’article 190 du règlement financier. Ces subventions sont octroyées et gérées comme il est précisé pour chaque objectif spécifique. L’aide sous forme de subventions peut être octroyée directement par l’ECCC sans appel à propositions aux États membres sélectionnés en vertu de l’article 9 du règlement (UE) 2025/38 et au consortium d’hébergement visé à l’article 5 du règlement (UE) 2025/38, conformément à l’article 195, paragraphe 1, point d), du règlement financier. L’aide sous forme de subventions pour le mécanisme d’urgence dans le domaine de la cybersécurité peut être octroyée directement par l’ECCC aux États membres sans appel à propositions, conformément à l’article 195, paragraphe 1, point d), du règlement financier. En ce qui concerne les mesures de soutien à l’assistance mutuelle prévues à l’article 18 du règlement (UE) 2025/38, l’ECCC informe la Commission et l’ENISA des demandes de subventions directes sans appel à propositions présentées par les États membres. En ce qui concerne les mesures de soutien à l’assistance mutuelle prévues par l’article 18 du règlement (UE) 2025/38, et conformément à l’article 193, paragraphe 2, deuxième alinéa, point a), du règlement financier, dans des cas dûment justifiés, les coûts peuvent être considérés comme éligibles même s’ils ont été exposés avant le dépôt de la demande de subvention.». 7) Les annexes I et II sont modifiées conformément à l’annexe du présent règlement.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg:2025:38:oj#art-22

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil