Kapitola 4
Bezpečnost a odolnost
Článek 66
Bezpečnostní aspekty při zadávání veřejných zakázekNahrazuje: bod odůvodnění 41 směrnice 2014/24/EU
1. Zadavatelé přijmou v kterékoli fázi zadávacího řízení, od plánování a tržní konzultace až po zadání a plnění zakázky, vhodná opatření nad rámec opatření vyžadovaných nebo uložených jinými právními předpisy Unie, aby zajistili ochranu zájmů Unie nebo jednoho či více členských států v oblasti bezpečnosti a veřejné bezpečnosti u jakéhokoli zadávacího řízení, u něhož bylo zjištěno, že představuje nebo zahrnuje riziko pro bezpečnost nebo veřejnou bezpečnost. Touto kapitolou nejsou dotčeny jiné požadavky podle příslušných právních předpisů Unie.
2. Zájmy Unie nebo členského státu v oblasti bezpečnosti a veřejné bezpečnosti, které jsou relevantní pro danou zakázku, mohou mimo jiné zahrnovat:
a) ochranu kritické infrastruktury, strategické infrastruktury dvojího užití určené členskými státy v souladu s [článkem 33 nařízení o vojenské mobilitě], zejména těch, které se nacházejí na koridoru vojenské mobility, kritických dodavatelských řetězců, kritických technologií nebo základních služeb, odolnosti vůči fyzickým, kybernetickým nebo hybridním hrozbám a předcházení rizikům jakéhokoli narušení a ochranu před nimi, a to i v důsledku škodlivé strategické závislosti na dodavatelích ze třetích zemí;
b) zabránění špionáži, sabotáži nebo úniku technologií;
c) připravenost na krize, včetně kontinuity činností a pohotovostního plánování pro případ narušení v případě přírodních katastrof nebo geopolitické nestability, pandemií nebo kybernetických útoků;
d) předcházení jiným škodlivým interferencím, včetně vlivu kontrolovaného třetími zeměmi a státy třetích zemí;
e) kybernetickou bezpečnost zpracovávaných systémů, sítí a údajů;
f) ochrana utajovaných informací, citlivých údajů, výzkumu nebo duševního vlastnictví před neoprávněným přístupem nebo přenosem;
g) zajištění veřejného zdraví, včetně krizově připravených a soběstačných zdravotnických služeb; nebo
h) odolnost vůči narušením souvisejícím s klimatem.
3. Rizika pro bezpečnost nebo veřejnou bezpečnost v rámci veřejné zakázky mohou vyplývat zejména z:
a) předmět zakázky, například:
i) citlivost prostředků, které jsou zapojeny do jeho provádění nebo které mají být při jeho provádění vyvinuty;
ii) přístup k citlivým údajům a nakládání s nimi;
iii) kritická závislost nebo riziko kritické závislosti na omezeném počtu dodavatelů, zboží, služeb nebo technologií ze třetích zemí;
iv) rizika spojená s přístupem ke kritické infrastruktuře, strategické infrastruktuře dvojího užití určené členskými státy v souladu s [článkem 33 nařízení o vojenské mobilitě], výzkumným zařízením, informačním systémům nebo kritickým materiálům;
v) povahu dvojího užití pořizovaných technologií, stavebních prací, zboží nebo služeb;
vi) povahu veřejných zájmů, které jsou s ním spojeny, a možné důsledky špatného fungování nebo nesprávného výkonu, jako je poškození veřejné bezpečnosti, národní bezpečnosti, hospodářské stability, zdravotní bezpečnosti nebo základních práv;
b) charakteristiky hospodářských subjektů, jako jsou:
i) strukturu vlastnictví, kontroly nebo financování, která nese riziko nepatřičného vměšování nebo ovlivňování;
ii) výsledky v oblasti bezpečnosti, včetně dřívějších porušení, nedodržení bezpečnostních norem nebo vyloučení z jiných zadávacích řízení z bezpečnostních důvodů;
iii) schopnost plnit platné bezpečnostní prověrky, prověrky personálu nebo požadavky na bezpečnost informací;
iv) vystavení právním předpisům třetí země, které mohou vyžadovat zveřejnění citlivých informací nebo zasahování do plnění smlouvy.
4. Zadavatelé v co největším možném rozsahu upřesní v podrobnostech zadávacího řízení jasným a dostatečně podrobným způsobem vhodná opatření, která jsou přiměřená rizikům uvedeným v odstavci 3 a nediskriminační. Tato opatření mohou být prováděna zejména prostřednictvím:
a) specifikace, jako jsou povinné bezpečnostní normy, certifikace, povinnosti týkající se prověřování personálu nebo bezpečnostní prověrky nebo požadavky na řízení rizik a zajištění;
b) kritéria pro zadání zakázky, jako je hodnocení systémů řízení bezpečnosti uchazečů, normy pro dodržování bezpečnostních předpisů, schopnosti reakce na incidenty, bezpečnost dodavatelského řetězce;
c) podmínky pro plnění smluv, jako je umožnění bezpečnostního dohledu nad dodavateli prostřednictvím auditů, inspekcí nebo přezkumů dokumentace a provádění nápravných opatření v případě porušení, včetně ustanovení o subdodávkách, oznámení o změně vlastnictví a ochraně utajovaných nebo citlivých informací;
d) v odůvodněných případech kritéria výběru, jako je držení bezpečnostních prověrek nebo jiný požadavek, aby uchazeči prokázali, že nepředstavují riziko pro bezpečnost nebo veřejnou bezpečnost podle odst. 3 písm. b). Tím není dotčen článek 26;
e) odchylně od čl. 34 odst. 2 vyzvat k podání nabídky v řízení uvedeném v článku 34 pouze ty hospodářské subjekty, které splňují specifické objektivní a nediskriminační požadavky týkající se bezpečnosti, za předpokladu, že zadavatel ve veřejném shrnutí soutěže pro danou zakázku uvedl svůj záměr tak učinit a bezpečnostní požadavky, které hodlá uplatnit.
Zadavatelé mohou v podrobnostech zadávacího řízení rovněž uvést, která bezpečnostní opatření hodlají provést, pokud v průběhu zadávacího řízení vzniknou rizika pro bezpečnost nebo veřejnou bezpečnost.
5. Zadavatelé kdykoli v průběhu řízení vyloučí hospodářský subjekt z účasti v zadávacím řízení, pokud byl tento subjekt určen jako vysoce rizikový dodavatel podle nařízení (EU) XXXX/XXX [návrh CSA2] v souvislosti s poskytováním součástí IKT nebo součástí, které zahrnují součásti IKT, jež mají být použity v klíčových aktivech IKT určených v souladu s článkem [...] uvedeného nařízení.
6. Pokud existují důkazy o tom, že rozdíly v opatřeních ovlivňují fungování vnitřního trhu, je Komisi svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 141 za účelem doplnění tohoto nařízení stanovením povinných technických specifikací, kritérií výběru, kritérií pro zadání nebo ustanovení o plnění zakázky pro konkrétní kategorie zboží, služeb nebo stavebních prací, pokud tyto prvky řeší určený konkrétní zájem Unie v oblasti bezpečnosti a veřejné bezpečnosti.
Chapter 4
Security and resilience
Article 66
Security considerations in public procurementReplaces: Recital 41 Directive 2014/24/EU
1. Public buyers shall take appropriate measures, in addition to measures required or imposed by virtue of other Union legislation, where relevant, at any stage of the procurement procedure, from planning and market consultation to contract award and execution, to ensure the protection of the security and public safety interests of the Union or one or more Member States for any public procurement procedure identified as presenting or including a risk for security or public safety. This Chapter is without prejudice to other requirements under relevant Union legislation.
2. Security and public safety interests of the Union or a Member State relevant for a given contract may include, but are not limited to, the following:
(a) protection of critical infrastructure, strategic dual-use infrastructure, identified by Member States in accordance with [Article 33 of the Military Mobility Regulation], especially for those located on a military mobility corridor, critical supply chains, critical technologies or essential services, resilience against physical, cyber, or hybrid threats, and prevention across and protection against risks of any disruption including due to harmful strategic dependencies on third-country suppliers,
(b) prevention of espionage, sabotage or technology leakage;
(c) crisis preparedness, including business continuity and contingency planning for disruptions in case of natural disasters or geopolitical instability, pandemics or cyberattacks;
(d) the prevention of other harmful interference, including third-country and third-country state-controlled influence;
(e) the cybersecurity of systems, networks, and data processed;
(f) the protection of classified information, sensitive data, research, or intellectual property from unauthorised access or transfer;
(g) ensuring public health, including crisis-prepared and self-sufficient health services; or
(h) resilience to climate-related disruptions.
3. Risks for security or public safety in a public contract may arise in particular from:
(a) the subject-matter of the contract, such as:
(i) sensitivity of the assets involved or to be developed in its implementation;
(ii) access to and handling of sensitive data;
(iii) critical dependency or risk of critical dependency on a limited number of third-country suppliers, goods, services or technologies;
(iv) risks associated with access to critical infrastructure, strategic dual-use infrastructure identified by Member States in accordance with [Article 33 of the Military Mobility Regulation], research facilities, IT systems, or critical materials;
(v) dual-use nature of the technologies, works, goods or services procured;
(vi) the nature of the public interests attached to it and the potential consequences of a malfunction or malperformance, such as harm to public safety, national security, economic stability, health security or fundamental rights;
(b) the characteristics of economic operators, such as:
(i) ownership, control, or financing structure bearing risks of undue interference or influence over it;
(ii) security track record, including past breaches, non-compliance with security standards, or exclusion from other procurement procedures on security grounds;
(iii) capacity to meet applicable security clearance, personnel vetting, or information security requirements;
(iv) exposure to third-country legislation that may compel disclosure of sensitive information or interference with contract performance.
4. Public buyers shall, to the extent possible specify in the procurement detail in a clear, sufficiently detailed manner appropriate measures that are proportionate to the risks referred to in paragraph 3 and non-discriminatory. Such measures may be implemented, in particular through:
(a) specifications, such as mandatory security standards, certifications, personnel vetting or security clearance obligations, or risk management and assurance requirements;
(b) award criteria, such as evaluating bidders’ security management systems, security compliance standards, incident response capabilities, supply chain security;
(c) conditions for the performance of contracts, such as enabling security oversight of suppliers through audits, inspections, or documentation reviews and implementation of corrective measures in case of breaches, including provisions on subcontracting, ownership change notification, and the protection of classified or sensitive information;
(d) selection criteria, where justified, such as possessing security clearances or otherwise requiring bidders to establish that they do not present risks for security or public safety pursuant to point (b) of paragraph 3. This shall be without prejudice to Article 26;
(e) by derogation from Article 34(2), invite to submit a tender in the procedure referred to in Article 34 only those economic operators who meet specific objective and non-discriminatory security-related requirements, provided that the public buyer has indicated its intention to do so, and the security-related requirements it intends to apply, in the public summary of competition for the procurement in question.
Public buyers may also indicate in the procurement detail which security measures they intend to implement where risks for security or public safety arise during the procurement procedure.
5. Public buyers shall at any time during the procedure exclude an economic operator from participation in a procurement procedure where the operator has been identified as a high-risk supplier pursuant to Regulation (EU) XXXX/XXX [CSA2 proposal] in relation to the provision of ICT components or components that include ICT components to be used in key ICT assets as identified in accordance with Article […] of that Regulation.
6. Where there is evidence that disparities in measures affect the functioning of the internal market, the Commission is empowered to adopt delegated acts in accordance with Article 141 in order to supplement this Regulation by establishing mandatory technical specifications, selection criteria, award criteria or contract performance clauses, for specific categories of goods, services or works where such elements address an identified specific security and public safety interest of the Union.