Kapitola 4
Bezpečnosť a odolnosť
Článok 66
Bezpečnostné aspekty vo verejnom obstarávaníNahrádza: odôvodnenie 41 smernice 2014/24/EU
1. Obstarávatelia prijmú okrem opatrení vyžadovaných alebo uložených na základe iných právnych predpisov Únie v relevantných prípadoch vhodné opatrenia v ktorejkoľvek fáze postupu obstarávania, od plánovania a trhovej konzultácie až po zadanie a vykonanie zákazky, aby zabezpečili ochranu záujmov Únie alebo jedného alebo viacerých členských štátov v oblasti bezpečnosti a verejnej bezpečnosti v prípade akéhokoľvek postupu verejného obstarávania, pri ktorom sa zistilo, že predstavuje riziko pre bezpečnosť alebo verejnú bezpečnosť alebo zahŕňa takéto riziko. Touto kapitolou nie sú dotknuté iné požiadavky podľa príslušných právnych predpisov Únie.
2. Záujmy Únie alebo členského štátu v oblasti bezpečnosti a ochrany verejnosti, ktoré sú relevantné pre danú zákazku, môžu okrem iného zahŕňať:
a) ochrana kritickej infraštruktúry, strategickej infraštruktúry s dvojakým použitím určenej členskými štátmi v súlade s [článkom 33 nariadenia o vojenskej mobilite], najmä v prípade tých, ktoré sa nachádzajú na koridore vojenskej mobility, kritických dodávateľských reťazcov, kritických technológií alebo základných služieb, odolnosť voči fyzickým, kybernetickým alebo hybridným hrozbám a predchádzanie rizikám akéhokoľvek narušenia a ochrana pred nimi, a to aj v dôsledku škodlivých strategických závislostí od dodávateľov z tretích krajín;
b) zabránenie špionáži, sabotáži alebo úniku technológií;
c) pripravenosť na krízy vrátane kontinuity činností a plánovania pre prípad nepredvídaných udalostí v prípade narušení v prípade prírodných katastrof alebo geopolitickej nestability, pandémií alebo kybernetických útokov;
d) predchádzanie inému škodlivému rušeniu vrátane vplyvu tretej krajiny a štátom kontrolovaného vplyvu tretej krajiny;
e) kybernetickú bezpečnosť systémov, sietí a spracúvaných údajov;
f) ochrana utajovaných skutočností, citlivých údajov, výskumu alebo duševného vlastníctva pred neoprávneným prístupom alebo prenosom;
g) zabezpečenie verejného zdravia vrátane zdravotníckych služieb pripravených na krízy a sebestačných zdravotníckych služieb; alebo
h) odolnosť voči narušeniam súvisiacim s klímou.
3. Riziká pre bezpečnosť alebo verejnú bezpečnosť vo verejnej zákazke môžu vyplývať najmä z:
a) predmet zákazky, ako napríklad:
i) citlivosť použitých prostriedkov alebo prostriedkov, ktoré sa majú vyvinúť pri ich vykonávaní;
ii) prístup k citlivým údajom a zaobchádzanie s nimi;
iii) kritická závislosť alebo riziko kritickej závislosti od obmedzeného počtu dodávateľov, tovaru, služieb alebo technológií z tretích krajín;
iv) riziká spojené s prístupom ku kritickej infraštruktúre, strategickej infraštruktúre s dvojakým použitím určenej členskými štátmi v súlade s [článkom 33 nariadenia o vojenskej mobilite], výskumným zariadeniam, informačným systémom alebo kritickým materiálom;
v) povaha dvojakého použitia obstarávaných technológií, prác, tovaru alebo služieb;
vi) povahu verejných záujmov, ktoré sú s ňou spojené, a možné dôsledky nesprávneho fungovania alebo nesprávneho výkonu, ako je poškodenie verejnej bezpečnosti, národnej bezpečnosti, hospodárskej stability, zdravotnej bezpečnosti alebo základných práv;
b) charakteristiky hospodárskych subjektov, ako napríklad:
i) vlastnícku, kontrolnú alebo finančnú štruktúru, ktorá nesie riziká neprimeraného zasahovania alebo vplyvu na ňu;
ii) doterajšie výsledky v oblasti bezpečnosti vrátane minulých porušení, nedodržiavania bezpečnostných noriem alebo vylúčenia z iných postupov verejného obstarávania z bezpečnostných dôvodov;
iii) schopnosť plniť príslušné požiadavky na bezpečnostnú previerku, previerku zamestnancov alebo informačnú bezpečnosť;
iv) expozícia voči právnym predpisom tretích krajín, ktoré môžu vyžadovať zverejnenie citlivých informácií alebo zasahovanie do plnenia zákazky.
4. Obstarávatelia v čo najväčšej možnej miere jasne a dostatočne podrobne špecifikujú v podrobnostiach obstarávania vhodné opatrenia, ktoré sú primerané rizikám uvedeným v odseku 3 a nediskriminačné. Takéto opatrenia sa môžu vykonávať najmä prostredníctvom:
a) špecifikácie, ako sú povinné bezpečnostné normy, osvedčenia, povinnosti týkajúce sa previerky alebo bezpečnostnej previerky zamestnancov alebo požiadavky na riadenie rizík a zabezpečenie;
b) kritériá na vyhodnotenie ponúk, ako je hodnotenie systémov riadenia bezpečnosti uchádzačov, normy dodržiavania bezpečnosti, spôsobilosti reakcie na incidenty, bezpečnosť dodávateľského reťazca;
c) podmienky plnenia zákaziek, ako je umožnenie bezpečnostného dohľadu nad dodávateľmi prostredníctvom auditov, inšpekcií alebo preskúmaní dokumentácie a vykonávanie nápravných opatrení v prípade porušení vrátane ustanovení o zadávaní zákaziek subdodávateľom, oznámení o zmene vlastníctva a ochrany utajovaných alebo citlivých informácií;
d) podmienky účasti, ak sú odôvodnené, ako napríklad existencia bezpečnostnej previerky alebo iná požiadavka, aby uchádzači preukázali, že nepredstavujú riziká pre bezpečnosť alebo verejnú bezpečnosť podľa odseku 3 písm. b). Tým nie je dotknutý článok 26;
e) odchylne od článku 34 ods. 2 vyzve na predloženie ponuky v rámci postupu uvedeného v článku 34 len tie hospodárske subjekty, ktoré spĺňajú osobitné objektívne a nediskriminačné požiadavky týkajúce sa bezpečnosti, za predpokladu, že obstarávateľ vo verejnom zhrnutí hospodárskej súťaže pre dané obstarávanie uviedol svoj úmysel tak urobiť, ako aj požiadavky týkajúce sa bezpečnosti, ktoré má v úmysle uplatňovať.
Obstarávatelia môžu v podrobnostiach verejného obstarávania uviesť aj to, ktoré bezpečnostné opatrenia plánujú zaviesť, ak počas postupu verejného obstarávania vzniknú riziká pre bezpečnosť alebo verejnú bezpečnosť.
5. Obstarávatelia kedykoľvek počas postupu vylúčia hospodársky subjekt z účasti na postupe obstarávania, ak bol tento subjekt identifikovaný ako vysokorizikový dodávateľ podľa nariadenia (EÚ) XXXX/XXX [návrh CSA2], pokiaľ ide o poskytovanie komponentov IKT alebo komponentov, ktoré zahŕňajú komponenty IKT, ktoré sa majú používať v kľúčových IKT aktívach určených v súlade s článkom [...] uvedeného nariadenia.
6. Ak existujú dôkazy o tom, že rozdiely v opatreniach ovplyvňujú fungovanie vnútorného trhu, Komisia je splnomocnená prijímať delegované akty v súlade s článkom 141 s cieľom doplniť toto nariadenie stanovením povinných technických špecifikácií, podmienok účasti, kritérií na vyhodnotenie ponúk alebo doložiek o plnení zákazky pre osobitné kategórie tovaru, služieb alebo prác, ak takéto prvky riešia identifikovaný osobitný záujem Únie v oblasti bezpečnosti a verejnej bezpečnosti.
Chapter 4
Security and resilience
Article 66
Security considerations in public procurementReplaces: Recital 41 Directive 2014/24/EU
1. Public buyers shall take appropriate measures, in addition to measures required or imposed by virtue of other Union legislation, where relevant, at any stage of the procurement procedure, from planning and market consultation to contract award and execution, to ensure the protection of the security and public safety interests of the Union or one or more Member States for any public procurement procedure identified as presenting or including a risk for security or public safety. This Chapter is without prejudice to other requirements under relevant Union legislation.
2. Security and public safety interests of the Union or a Member State relevant for a given contract may include, but are not limited to, the following:
(a) protection of critical infrastructure, strategic dual-use infrastructure, identified by Member States in accordance with [Article 33 of the Military Mobility Regulation], especially for those located on a military mobility corridor, critical supply chains, critical technologies or essential services, resilience against physical, cyber, or hybrid threats, and prevention across and protection against risks of any disruption including due to harmful strategic dependencies on third-country suppliers,
(b) prevention of espionage, sabotage or technology leakage;
(c) crisis preparedness, including business continuity and contingency planning for disruptions in case of natural disasters or geopolitical instability, pandemics or cyberattacks;
(d) the prevention of other harmful interference, including third-country and third-country state-controlled influence;
(e) the cybersecurity of systems, networks, and data processed;
(f) the protection of classified information, sensitive data, research, or intellectual property from unauthorised access or transfer;
(g) ensuring public health, including crisis-prepared and self-sufficient health services; or
(h) resilience to climate-related disruptions.
3. Risks for security or public safety in a public contract may arise in particular from:
(a) the subject-matter of the contract, such as:
(i) sensitivity of the assets involved or to be developed in its implementation;
(ii) access to and handling of sensitive data;
(iii) critical dependency or risk of critical dependency on a limited number of third-country suppliers, goods, services or technologies;
(iv) risks associated with access to critical infrastructure, strategic dual-use infrastructure identified by Member States in accordance with [Article 33 of the Military Mobility Regulation], research facilities, IT systems, or critical materials;
(v) dual-use nature of the technologies, works, goods or services procured;
(vi) the nature of the public interests attached to it and the potential consequences of a malfunction or malperformance, such as harm to public safety, national security, economic stability, health security or fundamental rights;
(b) the characteristics of economic operators, such as:
(i) ownership, control, or financing structure bearing risks of undue interference or influence over it;
(ii) security track record, including past breaches, non-compliance with security standards, or exclusion from other procurement procedures on security grounds;
(iii) capacity to meet applicable security clearance, personnel vetting, or information security requirements;
(iv) exposure to third-country legislation that may compel disclosure of sensitive information or interference with contract performance.
4. Public buyers shall, to the extent possible specify in the procurement detail in a clear, sufficiently detailed manner appropriate measures that are proportionate to the risks referred to in paragraph 3 and non-discriminatory. Such measures may be implemented, in particular through:
(a) specifications, such as mandatory security standards, certifications, personnel vetting or security clearance obligations, or risk management and assurance requirements;
(b) award criteria, such as evaluating bidders’ security management systems, security compliance standards, incident response capabilities, supply chain security;
(c) conditions for the performance of contracts, such as enabling security oversight of suppliers through audits, inspections, or documentation reviews and implementation of corrective measures in case of breaches, including provisions on subcontracting, ownership change notification, and the protection of classified or sensitive information;
(d) selection criteria, where justified, such as possessing security clearances or otherwise requiring bidders to establish that they do not present risks for security or public safety pursuant to point (b) of paragraph 3. This shall be without prejudice to Article 26;
(e) by derogation from Article 34(2), invite to submit a tender in the procedure referred to in Article 34 only those economic operators who meet specific objective and non-discriminatory security-related requirements, provided that the public buyer has indicated its intention to do so, and the security-related requirements it intends to apply, in the public summary of competition for the procurement in question.
Public buyers may also indicate in the procurement detail which security measures they intend to implement where risks for security or public safety arise during the procurement procedure.
5. Public buyers shall at any time during the procedure exclude an economic operator from participation in a procurement procedure where the operator has been identified as a high-risk supplier pursuant to Regulation (EU) XXXX/XXX [CSA2 proposal] in relation to the provision of ICT components or components that include ICT components to be used in key ICT assets as identified in accordance with Article […] of that Regulation.
6. Where there is evidence that disparities in measures affect the functioning of the internal market, the Commission is empowered to adopt delegated acts in accordance with Article 141 in order to supplement this Regulation by establishing mandatory technical specifications, selection criteria, award criteria or contract performance clauses, for specific categories of goods, services or works where such elements address an identified specific security and public safety interest of the Union.