Gesetze
Gesetz wird geladen …
GEHEIMSCHUTZKLAUSEL [Muster] Unteranhang A SICHERHEITSANFORDERUNGEN Die Vergabebehörde muss die folgenden Sicherheitsanforderungen in die Geheimschutzklausel aufnehmen. Einige Klauseln sind möglicherweise nicht auf die Finanzhilfevereinbarung anwendbar. Diese sind in eckigen Klammern angegeben. Die Liste der Klauseln ist nicht erschöpfend. Je nach Art der als Verschlusssache eingestuften Finanzhilfe können weitere Klauseln hinzugefügt werden. ALLGEMEINE BEDINGUNGEN [Hinweis: gilt für alle als Verschlusssache eingestuften Finanzhilfevereinbarungen] 1. Diese Geheimschutzklausel ist fester Bestandteil der als Verschlusssache eingestuften Finanzhilfevereinbarung [oder des Untervertrags] und beschreibt die finanzhilfespezifischen Sicherheitsanforderungen. Die Nichterfüllung dieser Anforderungen kann einen hinreichenden Grund zur Kündigung der Finanzhilfevereinbarung darstellen. 2. Finanzhilfeempfänger unterliegen allen Verpflichtungen gemäß dem Beschluss (EU, Euratom) 2015/444 der Kommission (im Folgenden „Kommissionsbeschluss 2015/444“) und dessen Durchführungsbestimmungen . Ist der Finanzhilfeempfänger mit Problemen bei der Anwendung des geltenden Rechtsrahmens in einem Mitgliedstaat konfrontiert, so muss er sich an die Sicherheitsstelle der Kommission und an die nationale Sicherheitsbehörde oder die beauftragte Sicherheitsbehörde wenden. 3. Verschlusssachen, die bei der Ausführung der Finanzhilfevereinbarung erstellt werden, müssen gemäß dem Einstufungsleitfaden für Verschlusssachen in Unteranhang B zu dieser Geheimschutzklausel als EU-Verschlusssache (EU-VS) mit entsprechendem Geheimhaltungsgrad eingestuft sein. Von dem im Einstufungsleitfaden für Verschlusssachen festgelegten Einstufungsgrad darf nur mit schriftlicher Genehmigung der Vergabebehörde abgewichen werden. 4. Die Rechte des Herausgebers von EU-VS, die für die Ausführung der als Verschlusssache eingestuften Finanzhilfevereinbarung erstellt und bearbeitet werden, werden von der Kommission in ihrer Eigenschaft als Vergabebehörde ausgeübt. 5. Ohne die schriftliche Zustimmung der Vergabebehörde dürfen der Finanzhilfeempfänger oder der Unterauftragnehmer Informationen oder Materialien, die von der Vergabebehörde bereitgestellt oder in deren Auftrag erstellt werden, nicht für andere Zwecke als die in der Finanzhilfevereinbarung festgelegten Zwecke verwenden. 6. Ist für die Durchführung einer Finanzhilfevereinbarung ein Sicherheitsbescheid für Einrichtungen erforderlich, so muss der Finanzhilfeempfänger die Vergabebehörde ersuchen, den Antrag zu bearbeiten. 7. Der Finanzhilfeempfänger muss alle Sicherheitsverstöße im Zusammenhang mit EU-VS untersuchen und dem öffentlichen Auftraggeber so schnell wie möglich melden. Der Finanzhilfeempfänger oder der Unterauftragnehmer müssen ihrer nationalen Sicherheitsbehörde oder der beauftragten Sicherheitsbehörde und, soweit die nationalen Rechtsvorschriften dies zulassen, der Sicherheitsstelle der Kommission unverzüglich alle Fälle melden, in denen bekannt ist oder Grund zu der Annahme besteht, dass gemäß der Finanzhilfevereinbarung bereitgestellte oder erstellte EU-VS verloren gegangen oder an Unbefugte weitergegeben worden sind. 8. Nach Ablauf der Finanzhilfe müssen der Finanzhilfeempfänger oder der Unterauftragnehmer der Vergabebehörde schnellstmöglich alle in ihrem Besitz befindlichen EU-VS zurückgeben. Sofern dies durchführbar ist, können der Finanzhilfeempfänger oder der Unterauftragnehmer EU-VS vernichten, anstatt sie zurückzugeben. Die Vernichtung bedarf der vorherigen Zustimmung der Sicherheitsstelle der Kommission und hat im Einklang mit den nationalen Rechtsvorschriften des Landes, in dem der Finanzhilfeempfänger seinen Sitz hat, nach den Anweisungen der Sicherheitsstelle zu erfolgen. EU-VS sind so zu vernichten, dass eine vollständige oder teilweise Wiederherstellung ausgeschlossen ist. 9. Wird dem Finanzhilfeempfänger oder dem Unterauftragnehmer gestattet, EU-VS nach der Kündigung oder Ausführung der Finanzhilfevereinbarung in seinem Besitz zu behalten, müssen die EU-VS weiterhin gemäß dem Kommissionsbeschluss 2015/444 und dessen Durchführungsbestimmungen geschützt bleiben. 10. Jedwede elektronische Bearbeitung, Verarbeitung und Übermittlung von EU-VS muss nach den Bestimmungen der Kapitel 5 und 6 des Kommissionsbeschlusses 2015/444 erfolgen. Dazu gehören unter anderem folgende Anforderungen: Ein Kommunikations- und Informationssystem (im Folgenden „KIS“) des Finanzhilfeempfängers, das für die Bearbeitung von EU-VS für die Zwecke der Finanzhilfevereinbarung verwendet wird, muss akkreditiert werden; jedwede elektronische Übermittlung von EU-VS muss durch kryptografische Produkte geschützt werden, die nach Artikel 36 Absatz 4 des Kommissionsbeschlusses 2015/444 zugelassen wurden, und TEMPEST-Sicherheitsmaßnahmen müssen nach Artikel 36 Absatz 6 des Kommissionsbeschlusses 2015/444 durchgeführt werden. 11. Der Finanzhilfeempfänger oder der Unterauftragnehmer müssen über Notfallpläne für den Schutz von jedweden bei der Ausführung der als Verschlusssache eingestuften Finanzhilfevereinbarung bearbeiteten EU-VS in Notsituationen verfügen, und Präventiv- und Wiederherstellungsmaßnahmen vorsehen, um die Auswirkungen von Zwischenfällen im Zusammenhang mit der Bearbeitung und Speicherung bzw. Aufbewahrung von EU-VS so gering wie möglich zu halten. Der Finanzhilfeempfänger oder der Unterauftragnehmer müssen die Vergabebehörde über ihre Notfallpläne unterrichten. FINANZHILFEVEREINBARUNGEN, DIE DEN ZUGANG ZU VERSCHLUSSSACHEN DES GEHEIMHALTUNGSGRADS „RESTREINT UE/EU RESTRICTED“ ERFORDERN 12. Prinzipiell ist für die Ausführung der Finanzhilfevereinbarung keine Sicherheitsermächtigung für Personal erforderlich. Zugang zu Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ können jedoch nur Mitarbeiter des Finanzhilfeempfängers erhalten, die diese Verschlusssachen zur Ausführung der Finanzhilfevereinbarung benötigen (Grundsatz „Kenntnis nur, wenn nötig“), die vom Sicherheitsbeauftragten des Finanzhilfeempfängers über ihre Verantwortlichkeiten und die Folgen einer etwaigen Kompromittierung oder Verletzung der Sicherheit dieser Verschlusssachen belehrt wurden und die die Konsequenzen einer Nichteinhaltung des Schutzes von EU-VS schriftlich anerkannt haben. 13. Außer in den Fällen, in denen die Vergabebehörde ihre schriftliche Zustimmung erteilt hat, dürfen der Finanzhilfeempfänger oder der Unterauftragnehmer Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ nicht anderen Einrichtungen oder Personen als ihren Mitarbeitern, die Kenntnis von den Verschlusssachen haben müssen, zugänglich machen. 14. Der Finanzhilfeempfänger oder der Unterauftragnehmer müssen die Kennzeichnung mit einem Geheimhaltungsgrad für Verschlusssachen, die bei der Ausführung einer Finanzhilfevereinbarung erstellt oder bereitgestellt werden, beibehalten und dürfen den Geheimhaltungsgrad einer Verschlusssache nicht ohne schriftliche Zustimmung der Vergabebehörde aufheben. 15. Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ müssen in verschließbaren Büromöbeln aufbewahrt werden, wenn sie nicht verwendet werden. Bei der Beförderung müssen die Dokumente in einem undurchsichtigen Umschlag mitgeführt werden. Dieser Umschlag mit den Dokumenten muss ununterbrochen im Besitz des Überbringers verbleiben und darf nicht geöffnet werden. 16. Der Finanzhilfeempfänger oder der Unterauftragnehmer können der Vergabebehörde Dokumente des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ durch kommerzielle Kurierdienste, Postdienste, als Handgepäck oder auf elektronischem Wege übermitteln. Diesbezüglich müssen der Finanzhilfeempfänger oder der Unterauftragnehmer die von der Kommission erstellten Programm- oder Projektsicherheitsanweisungen und/oder die Durchführungsbestimmungen der Kommission über den Geheimschutz in der Wirtschaft in Bezug auf als Verschlusssache eingestufte Finanzhilfevereinbarungen beachten. 17. Nicht länger benötigte Dokumente des Geheimhaltungsgrads RESTREINT EU/EU RESTRICTED sind so zu vernichten, dass eine vollständige oder teilweise Wiederherstellung ausgeschlossen ist. 18. Die Sicherheitsakkreditierung des KIS des Finanzhilfeempfängers, mit dem EU-VS des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ bearbeitet werden sollen, und jeder Zusammenschaltung dieses Systems mit anderen Systemen kann dem Sicherheitsbeauftragten des Finanzhilfeempfängers übertragen werden, wenn dies nach den nationalen Rechtsvorschriften zulässig ist. Wird die Akkreditierung übertragen, behalten die nationalen Sicherheitsbehörden/beauftragten Sicherheitsbehörden/Sicherheitsakkreditierungsstellen die Zuständigkeit für den Schutz von Verschlusssachen des Geheimhaltungsgrads RESTREINT UE/EU RESTRICTED, die vom Finanzhilfeempfänger bearbeitet werden, sowie das Recht, die vom Finanzhilfeempfänger ergriffenen Sicherheitsmaßnahmen zu kontrollieren. Darüber hinaus legt der Finanzhilfeempfänger der Vergabebehörde und, sofern dies aufgrund der nationalen Rechtsvorschriften vorgeschrieben ist, der zuständigen nationalen Sicherheitsakkreditierungsstelle eine Konformitätserklärung vor, mit der bescheinigt wird, dass das KIS sowie damit verbundene Zusammenschaltungen des Finanzhilfeempfängers für die Bearbeitung von EU-VS des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ akkreditiert wurden. BEARBEITUNG VON VERSCHLUSSSACHEN DES GEHEIMHALTUNGSGRADS „RESTREINT UE/EU RESTRICTED“ IN KOMMUNIKATIONS- UND INFORMATIONSSYSTEMEN (KIS) 19. Die Mindestanforderungen für KIS zur Bearbeitung von Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ sind in Unteranhang E zu dieser Geheimschutzklausel enthalten. BEDINGUNGEN, UNTER DENEN DER FINANZHILFEEMPFÄNGER UNTERAUFTRÄGE VERGEBEN DARF 20. Der Finanzhilfeempfänger muss die Genehmigung der Vergabebehörde einholen, bevor er einen Teil einer als Verschlusssache eingestuften Finanzhilfevereinbarung an Unterauftragnehmer weitergibt. 21. Es kann kein Unterauftrag an eine Einrichtung vergeben werden, die in einem Drittstaat registriert ist, oder die zu einer internationalen Organisation gehört, wenn dieser Drittstaat oder diese internationale Organisation weder ein Geheimschutzabkommen mit der EU noch eine Verwaltungsvereinbarung mit der Kommission geschlossen hat. 22. Hat der Finanzhilfeempfänger einen Unterauftrag vergeben, so gelten die Sicherheitsvorschriften der Finanzhilfevereinbarung entsprechend für den bzw. die Unterauftragnehmer und sein bzw. ihr Personal. In diesem Fall hat der Finanzhilfeempfänger dafür zu sorgen, dass alle Unterauftragnehmer diese Grundsätze auf ihre eigenen Unterauftragsvereinbarungen anwenden. Um eine angemessene Sicherheitsaufsicht zu gewährleisten, sind die nationalen Sicherheitsbehörden und/oder beauftragten Sicherheitsbehörden des Finanzhilfeempfängers und des Unterauftragnehmers von der Sicherheitsstelle der Kommission über die Vergabe sämtlicher Unteraufträge zu unterrichten, die Verschlusssachen der Geheimhaltungsgrade CONFIDENTIEL UE/EU CONFIDENTIAL und SECRET UE/EU SECRET betreffen. Gegebenenfalls ist den nationalen Sicherheitsbehörden und/oder beauftragten Sicherheitsbehörden des Finanzhilfeempfängers und des Unterauftragnehmers eine Kopie der unterauftragsspezifischen Sicherheitsvorschriften vorzulegen. Die nationalen Sicherheitsbehörden und beauftragten Sicherheitsbehörden, denen die Sicherheitsvorschriften für als RESTREINT UE/EU RESTRICTED eingestufte Finanzhilfevereinbarungen zu melden sind, sind im Anhang der Durchführungsbestimmungen der Kommission über den Geheimschutz in der Wirtschaft in Bezug auf als Verschlusssache eingestufte Finanzhilfevereinbarungen aufgeführt . 23. Der Finanzhilfeempfänger darf ohne vorherige schriftliche Zustimmung der Vergabebehörde keine EU-VS an einen Unterauftragnehmer weitergeben. Sind EU-VS häufig oder routinemäßig an Unterauftragnehmer zu übermitteln, so kann die Vergabebehörde ihre Zustimmung für eine bestimmte Dauer (z. B. 12 Monate) oder für die Laufzeit des Unterauftrags erteilen. BESUCHE Ist auf Besuche, die Verschlusssachen der Geheimhaltungsgrade „CONFIDENTIEL UE/EU CONFIDENTIAL“ oder „SECRET UE/EU SECRET“ betreffen, das Standardverfahren für Besuchsanträge anzuwenden, so muss die Vergabebehörde die Nummern 24, 25 und 26 aufnehmen und Nummer 27 streichen. Werden Besuche, die Verschlusssachen der Geheimhaltungsgrade „CONFIDENTIEL UE/EU CONFIDENTIAL“ oder „SECRET UE/EU SECRET“ betreffen, unmittelbar zwischen der entsendenden und der empfangenden Einrichtung durchgeführt, so muss die Vergabebehörde die Nummern 25 und 26 streichen und nur Nummer 27 aufnehmen. 24. Besuche, die einen tatsächlichen oder möglichen Zugang zu Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ umfassen, werden unmittelbar zwischen der entsendenden und der empfangenden Einrichtung vereinbart, ohne dass das Verfahren nach den Nummern 25 bis 27 zu befolgen ist. [25. Besuche, die einen tatsächlichen oder möglichen Zugang zu Verschlusssachen der Geheimhaltungsgrade „CONFIDENTIEL UE/EU CONFIDENTIAL“ oder „SECRET UE/EU SECRET“ umfassen, unterliegen dem folgenden Verfahren: a) Der Sicherheitsbeauftragte der Einrichtung, die den Besucher entsendet, füllt alle relevanten Teile des Besuchsantragsformulars (Unteranhang C) aus und übermittelt den Antrag an deren nationale Sicherheitsbehörde oder beauftragte Sicherheitsbehörde. b) Die nationale Sicherheitsbehörde oder beauftragte Sicherheitsbehörde der entsendenden Einrichtung muss die Sicherheitsermächtigung des Besuchers bestätigen, bevor sie den Besuchsantrag an die nationale Sicherheitsbehörde oder beauftragte Sicherheitsbehörde der empfangenden Einrichtung (oder an die Sicherheitsstelle der Kommission, wenn der Besuch in Räumlichkeiten der Kommission erfolgen soll) übermittelt. c) Der Sicherheitsbeauftragte der entsendenden Einrichtung erhält daraufhin von seiner nationalen Sicherheitsbehörde oder beauftragten Sicherheitsbehörde die Antwort der nationalen Sicherheitsbehörde oder beauftragten Sicherheitsbehörde der empfangenden Einrichtung (oder der Sicherheitsstelle der Kommission), mit der dem Besuchsantrag stattgegeben oder der Antrag abgelehnt wird. d) Ein Besuchsantrag gilt als genehmigt, wenn bis fünf Arbeitstage vor dem Datum des Besuchs keine Einwände erhoben werden.] · [26. Bevor die empfangende Einrichtung Besuchern Zugang zu Verschlusssachen der Geheimhaltungsgrade „CONFIDENTIEL UE/EU CONFIDENTIAL“ oder „SECRET UE/EU SECRET“ gewährt, muss sie die Genehmigung von ihrer nationalen Sicherheitsbehörde oder beauftragten Sicherheitsbehörde erhalten haben.] [27. Besuche, bei denen tatsächlich oder möglicherweise Zugang zu Verschlusssachen der Geheimhaltungsgrade „CONFIDENTIEL UE/EU CONFIDENTIAL“ oder „SECRET UE/EU SECRET“ gewährt wird, werden unmittelbar zwischen der entsendenden und der empfangenden Einrichtung vereinbart (ein Muster des Formulars, das zu diesem Zweck verwendet werden kann, ist in Unteranhang C enthalten).] 28. Besucher müssen ihre Identität bei der Ankunft in der empfangenden Einrichtung nachweisen, indem sie einen gültigen Personalausweis oder Reisepass vorlegen. 29. Die empfangende Einrichtung muss sicherstellen, dass alle Besucher registriert werden. Insbesondere müssen ihre Namen, die von ihnen vertretene Organisation, das Ablaufdatum ihrer Sicherheitsermächtigung (falls zutreffend), das Datum des Besuchs und der/die Name(n) der besuchten Person(en) aufgezeichnet werden. Unbeschadet der europäischen Datenschutzvorschriften sind diese Aufzeichnungen für einen Zeitraum von mindestens fünf Jahren oder gegebenenfalls entsprechend den nationalen Rechtsvorschriften zu speichern. BEWERTUNGSBESUCHE 30. Die Sicherheitsstelle der Kommission kann in Zusammenarbeit mit der zuständigen nationalen Sicherheitsbehörde oder beauftragten Sicherheitsbehörde Besuche in Einrichtungen von Finanzhilfeempfängern oder Unterauftragnehmern durchführen, um zu prüfen, ob die Sicherheitsanforderungen für die Bearbeitung von EU-VS eingehalten werden. EINSTUFUNGSLEITFADEN FÜR VERSCHLUSSSACHEN 31. Eine Liste aller Elemente der Finanzhilfevereinbarung, die im Zuge der Ausführung der Finanzhilfevereinbarung als Verschlusssache eingestuft werden oder einzustufen sind, die Vorschriften zur Einstufung sowie die anwendbaren Geheimhaltungsgrade sind im Einstufungsleitfaden für Verschlusssachen enthalten. Der Einstufungsleitfaden ist fester Bestandteil dieser Finanzhilfevereinbarung und befindet sich in Unteranhang B zum vorliegenden Anhang. Unteranhang B EINSTUFUNGSLEITFADEN FÜR VERSCHLUSSSACHEN [Der jeweilige Wortlaut ist je nach Finanzhilfevereinbarung anzupassen.] Unteranhang C BESUCHSANTRAG (MUSTER) DETAILLIERTE ANWEISUNGEN FÜR DAS AUSFÜLLEN DES BESUCHSANTRAGS (Der Antrag ist ausschließlich in englischer Sprache einzureichen.) HEADING Bitte kreuzen Sie die zutreffenden Kästchen im Hinblick auf Besuchsart und Geheimhaltungsgrad an und machen Sie Angaben zur Zahl der zu besuchenden Standorte und der Besucher. 4. ADMINISTRATIVE DATA · Von der nationalen Sicherheitsbehörde/der beauftragten Sicherheitsbehörde auszufüllen. 5. REQUESTING ORGANISATION OR INDUSTRIAL FACILITY · Geben Sie bitte die vollständige Bezeichnung und die vollständige Postanschrift an. (ggf. einschließlich Postleitzahl, Stadt und Land) an. 6. ORGANISATION OR INDUSTRIAL FACILITY TO BE VISITED · Geben Sie bitte die vollständige Bezeichnung und die vollständige Postanschrift an. Anzugeben sind Postleitzahl, Stadt, Land, Telex oder Faxnummer (falls zutreffend), Telefonnummer und E-Mail-Adresse. Bitte geben Sie den Namen sowie die Telefon-/Faxnummer(n) und die E-Mail-Adresse Ihres Hauptansprechpartners oder der Person an, mit der Sie den Besuch vereinbart haben. Hinweis: 1) Die Angabe der richtigen Postleitzahl ist wichtig, da ein Unternehmen verschiedene Räumlichkeiten haben kann. 2) Bei der manuellen Antragstellung kann Anhang 1 verwendet werden, wenn zwei oder mehr Einrichtungen in Verbindung mit demselben Gegenstand besucht werden müssen. Bei Verwendung eines Anhangs sollte Punkt 3 wie folgt lauten: „SEE ANNEX 1, NUMBER OF FAC.:..“ (bitte Zahl der Räumlichkeiten angeben). · 7. DATES OF VISIT · Bitte geben Sie das tatsächliche Datum oder den tatsächlichen Zeitraum (Datum bis Datum) des Besuchs im Format „Tag — Monat — Jahr“ an. Geben Sie gegebenenfalls ein alternatives Datum oder einen alternativen Zeitraum in Klammern an. 8. TYPE OF INITIATIVE · Bitte geben Sie an, ob der Besuch von der antragstellenden Organisation bzw. Einrichtung oder auf Einladung der zu besuchenden Einrichtung in die Wege geleitet wurde. 9. THE VISIT RELATES TO: · Bitte geben Sie die vollständige Bezeichnung des Projekts, des Auftrags oder der Ausschreibung an und verwenden Sie dabei ausschließlich gebräuchliche Abkürzungen. 10. SUBJECT TO BE DISCUSSED/ JUSTIFICATION · Geben Sie bitte eine kurze Begründung für den Besuch an. Verwenden Sie keine unverständlichen Abkürzungen. Hinweis: Bei wiederholten Besuchen sollten die Angaben unter diesem Punkt mit „Recurring visits“ beginnen (z. B. „Recurring visits to dicuss ___“). 11. ANTICIPATED LEVEL OF CLASSIFIED INFORMATION TO BE INVOLVED · Bitte SECRET UE/EU SECRET (S-UE/EU-S) bzw. CONFIDENTIEL UE/EU CONFIDENTIAL (C-UE/EU-C) angeben. 12. PARTICULARS OF VISITOR · Hinweis: Bei mehr als zwei Besuchern sollte Anhang 2 verwendet werden. 13. THE SECURITY OFFICER OF THE REQUESTING ENTITY · Unter diesem Punkt sind Name, Telefonnummer, Faxnummer und E-Mail-Adresse des Sicherheitsbeauftragten der antragstellenden Einrichtung anzugeben. 14. CERTIFICATION OF SECURITY CLEARANCE · Dieses Feld ist von der ausstellenden Behörde auszufüllen. Hinweise für die ausstellende Behörde: a. Bitte Namen, Anschrift, Telefonnummer, Faxnummer und E-Mail-Adresse angeben (Verwendung eines Vordrucks ist möglich). b. Bitte unterzeichnen und stempeln (falls zutreffend). · 15. REQUESTING SECURITY AUTHORITY · Dieses Feld ist von der nationalen Sicherheitsbehörde/der beauftragten Sicherheitsbehörde auszufüllen. Hinweise für die betreffende Behörde: a. Bitte Namen, Anschrift, Telefonnummer, Faxnummer und E-Mail-Adresse angeben (Verwendung eines Vordrucks ist möglich). b. Bitte unterzeichnen und stempeln (falls zutreffend). · Alle Felder müssen ausgefüllt werden. Das Formular ist über vernetzte Verwaltungskanäle zu übermitteln. REQUEST FOR VISIT (MODEL) TO: _______________________________________ 1. TYPE OF VISIT REQUEST · 2. TYPE OF INFORMATION · 3. SUMMARY · ☐ Single ☐ Recurring ☐ Emergency ☐ Amendment ☐ Dates ☐ Visitors ☐ Facility · For an amendment, insert the NSA/DSA original RFV Reference No_____________ ☐ C-UE/EU-C ☐ S-UE/EU-S · No of sites: _______ No of visitors: _____ 4. ADMINISTRATIVE DATA: · Requester: To: NSA/DSA RFV Reference No________________ Date (dd/mm/yyyy): _____/_____/_____ 5. REQUESTING ORGANISATION OR INDUSTRIAL FACILITY NAME: POSTAL ADDRESS: E-MAIL ADDRESS: FAX NO: TELEPHONE NO: 6. ORGANISATION(S) OR INDUSTRIAL FACILITY(IES) TO BE VISITED (Annex 1 to be completed) · 7. DATE OF VISIT (dd/mm/yyyy): FROM _____/_____/_____ TO _____/_____/_____ · 8. TYPE OF INITIATIVE ☐ Initiated by requesting organisation or facility ☐ By invitation of the facility to be visited · · 9. THE VISIT RELATES TO CONTRACT: · 10. SUBJECT TO BE DISCUSSED/REASONS/PURPOSE (Include details of host entity and any other relevant information. Abbreviations should be avoided): · 11. ANTICIPATED HIGHEST CLASSIFICATION LEVEL OF INFORMATION/MATERIAL OR SITE ACCESS TO BE INVOLVED: · 12. PARTICULARS OF VISITOR(S) (Annex 2 to be completed) · 13. THE SECURITY OFFICER OF THE REQUESTING ORGANISATION OR INDUSTRIAL FACILITY: NAME: TELEPHONE NO: E-MAIL ADDRESS: SIGNATURE: 14. CERTIFICATION OF SECURITY CLEARANCE LEVEL: · NAME: ADDRESS: TELEPHONE NO: E-MAIL ADDRESS: SIGNATURE: Date (dd/mm/yyyy): _____/_____/_____ 15. REQUESTING NATIONAL SECURITY AUTHORITY/DESIGNATED SECURITY AUTHORITY: · NAME: ADDRESS: TELEPHONE NO: E-MAIL ADDRESS: SIGNATURE: Date (dd/mm/yyyy): _____/_____/_____ 16. REMARKS (Mandatory justification required in the case of an emergency visit): · <Platzhalter für Verweis auf die geltenden Datenschutzvorschriften und Link zu der vorgeschriebenen Auskunft an die betroffene Person, z. B. darüber, wie Artikel 13 der Datenschutz-Grundverordnung umgesetzt wird.> ANNEX 1 to RFV FORM ORGANISATION(S) OR INDUSTRIAL FACILITY(IES) TO BE VISITED 1. NAME: ADDRESS: TELEPHONE NO: FAX NO: NAME OF POINT OF CONTACT: E-MAIL: TELEPHONE NO: NAME OF SECURITY OFFICER OR SECONDARY POINT OF CONTACT: E-MAIL: TELEPHONE NO: 2. NAME: ADDRESS: TELEPHONE NO: FAX NO: NAME OF POINT OF CONTACT: E-MAIL: TELEPHONE NO: NAME OF SECURITY OFFICER OR SECONDARY POINT OF CONTACT: E-MAIL: TELEPHONE NO: (Continue as required) <Platzhalter für Verweis auf die geltenden Datenschutzvorschriften und Link zu der vorgeschriebenen Auskunft an die betroffene Person, z. B. darüber, wie Artikel 13 der Datenschutz-Grundverordnung umgesetzt wird.> ANNEX 2 to RFV FORM PARTICULARS OF VISITOR(S) 1. SURNAME: FIRST NAMES (as per passport): DATE OF BIRTH (dd/mm/yyyy):____/____/____ PLACE OF BIRTH: NATIONALITY: SECURITY CLEARANCE LEVEL: PP/ID NUMBER: POSITION: COMPANY/ORGANISATION: 2. SURNAME: FIRST NAMES (as per passport): DATE OF BIRTH (dd/mm/yyyy):____/____/____ PLACE OF BIRTH: NATIONALITY: SECURITY CLEARANCE LEVEL: PP/ID NUMBER: POSITION: COMPANY/ORGANISATION: (Continue as required) <Platzhalter für Verweis auf die geltenden Datenschutzvorschriften und Link zu der vorgeschriebenen Auskunft an die betroffene Person, z. B. darüber, wie Artikel 13 der Datenschutz-Grundverordnung umgesetzt wird.> Unteranhang D AUSKUNFTSFORMULAR ZU SICHERHEITSBESCHEIDEN FÜR EINRICHTUNGEN (MUSTER) 1. EINLEITUNG 1.1. Nachstehend findet sich ein Muster eines Auskunftsformulars zu Sicherheitsbescheiden für Einrichtungen (im Folgenden „Auskunftsformular“), das dem raschen Informationsaustausch zwischen der nationalen Sicherheitsbehörde oder der beauftragten Sicherheitsbehörde, anderen zuständigen nationalen Sicherheitsbehörden und der Sicherheitsstelle der Kommission (die im Namen der Vergabebehörden handeln) im Hinblick auf Sicherheitsbescheide für Einrichtungen dient, die an als Verschlusssache eingestuften Anträgen und der Durchführung von Finanzhilfen oder Unteraufträgen beteiligt sind. 1.2. Das Auskunftsformular ist nur gültig, wenn es von der zuständigen nationalen Sicherheitsbehörde, der beauftragten Sicherheitsbehörde oder einer anderen zuständigen Behörde abgestempelt wurde. 1.3. Das Auskunftsformular ist in einen Anfrage- und einen Antwortabschnitt gegliedert und kann für die oben genannten Zwecke oder für sonstige Zwecke, für die der Sicherheitsbescheid-Status einer bestimmten Einrichtung erforderlich ist, verwendet werden. Der Grund für das Auskunftsersuchen ist von der ersuchenden nationalen Sicherheitsbehörde oder beauftragten Sicherheitsbehörde in Feld 7 des Anfrageabschnitts anzugeben. 1.4. Die Angaben im Auskunftsformular werden für gewöhnlich nicht als Verschlusssachen eingestuft. Dementsprechend sollte die Übermittlung eines Auskunftsformulars zwischen den jeweiligen nationalen Sicherheitsbehörden/beauftragten Sicherheitsbehörden/der Kommission vorzugsweise auf elektronischem Wege erfolgen. 1.5. Die nationalen Sicherheitsbehörden/beauftragten Sicherheitsbehörden sollten nach Möglichkeit innerhalb von zehn Arbeitstagen auf eine Anfrage mittels Auskunftsformular reagieren. 1.6. Sollten im Zusammenhang mit der Bescheinigung eines Sicherheitsbescheids Verschlusssachen übermittelt oder eine Finanzhilfe gewährt bzw. ein Unterauftrag vergeben werden, so ist die ausstellende nationale Sicherheitsbehörde oder beauftragte Sicherheitsbehörde darüber zu unterrichten. Verfahren und Anweisungen für die Verwendung des Auskunftsformulars zu Sicherheitsbescheiden für Einrichtungen Diese ausführlichen Anweisungen sind für die nationale Sicherheitsbehörde oder beauftragte Sicherheitsbehörde oder die Sicherheitsstelle der Kommission bestimmt, die das Auskunftsformular ausfüllt. Das Formular sollte vorzugsweise in Großbuchstaben ausgefüllt werden. KOPFZEILE Der Antragsteller gibt die vollständige Bezeichnung der nationalen Sicherheitsbehörde/beauftragten Sicherheitsbehörde und die Länderbezeichnung an. 1. ART DER ANFRAGE · Die ersuchende Vergabebehörde kreuzt das entsprechende Kästchen für die Art der Anfrage mittels Auskunftsformular an. Bitte geben Sie das Niveau der beantragten Sicherheitsermächtigung an. Dabei sind die folgenden Abkürzungen zu verwenden: SECRET UE/EU SECRET = S-UE/EU-S CONFIDENTIEL UE/EU CONFIDENTIAL = C-UE/EU-C KIS = Kommunikations- und Informationssysteme für die Verarbeitung von Verschlusssachen · 2. ANGABEN ZUM ANTRAGSTELLER · Die Felder 1 bis 6 bedürfen keiner weiteren Erklärung. In Feld 4 sollte der aus zwei Buchstaben bestehende Standard-Ländercode verwendet werden. Feld 5 ist fakultativ. 3. GRUND DER ANFRAGE · Bitte geben Sie den Grund für den Antrag, die Projektindikatoren sowie die Nummer der Aufforderung oder der Finanzhilfe an. Bitte geben Sie den Bedarf an Speicherkapazität, den KIS-Geheimhaltungsgrad usw. an. Ebenso sollten alle Fristen, Ablauf- und Vergabedaten, die sich auf die Ausstellung eines Sicherheitsbescheids für Unternehmen auswirken könnten, angegeben werden. 4. ANTRAGSTELLENDE NATIONALE SICHERHEITSBEHÖRDE/BEAUFTRAGTE SICHERHEITSBEHÖRDE · Geben Sie bitte den Namen des tatsächlichen Antragstellers (im Namen der nationalen Sicherheitsbehörde/beauftragten Sicherheitsbehörde) und das Datum des Antrags im Zahlenformat (TT/MM/JJJJ) an. 5. ANTWORTABSCHNITT · Felder 1-5: bitte zutreffende Felder ankreuzen bzw. ausfüllen. Feld 2: Ist die Ausstellung eines Sicherheitsbescheids für Einrichtungen im Gange, so sollte dem Antragsteller die erforderliche Bearbeitungsdauer mitgeteilt werden (sofern bekannt). Feld 6: a) Obwohl es je Land oder selbst je Einrichtung Unterschiede bei der Validierung gibt, wird empfohlen, das Ablaufdatum für den Sicherheitsbescheid anzugeben. b) Ist die Bescheinigung des Sicherheitsbescheids unbefristet, kann dieses Feld durchgestrichen werden. c) Entsprechend den jeweiligen nationalen Rechtsvorschriften obliegt es dem Antragsteller oder dem Finanzhilfeempfänger bzw. Unterauftragnehmer, eine Verlängerung des Sicherheitsbescheids zu beantragen. · 6. BEMERKUNGEN · Hierunter können zusätzliche Angaben in Bezug auf den Sicherheitsbescheid, die Einrichtung oder die vorstehenden Punkte gemacht werden. 7. AUSSTELLENDE NATIONALE SICHERHEITSBEHÖRDE/BEAUFTRAGTE SICHERHEITSBEHÖRDE · Geben Sie bitte den Namen der ausstellenden Behörde (im Namen der nationalen Sicherheitsbehörde/beauftragten Sicherheitsbehörde) und das Datum der Antwort im Zahlenformat (TT/MM/JJJJ) an. AUSKUNFTSFORMULAR ZU SICHERHEITSBESCHEIDEN FÜR EINRICHTUNGEN (MUSTER) Alle Felder müssen ausgefüllt werden. Das Formular ist über vernetzte Verwaltungskanäle oder Kanäle zwischen Behörden und internationalen Organisationen zu übermitteln. ERSUCHEN UM BESCHEINIGUNG EINES SICHERHEITSBESCHEIDS FÜR EINRICHTUNGEN AN: ____________________________________ (nationale Sicherheitsbehörde/beauftragte Sicherheitsbehörde, Länderbezeichnung) Bitte füllen Sie die zutreffenden Antwortfelder aus: [ ] Übermitteln Sie eine Bescheinigung eines Sicherheitsbescheids des Geheimhaltungsgrads [ ] S-UE/EU-S [ ] C-UE/EU-C für die nachstehend aufgeführte Einrichtung [ ] einschließlich des Schutzes von Verschlusssachen [ ] einschließlich Kommunikations- und Informationssysteme (KIS) für die Verarbeitung von Verschlusssachen · [ ] Leiten Sie unmittelbar oder auf entsprechenden Antrag eines Finanzhilfeempfängers oder Unterauftragnehmers den Prozess zur Erlangung eines Sicherheitsbescheids für Einrichtungen bis einschließlich des Geheimhaltungsgrads … (Geheimhaltungsgrad … für den Schutz und Geheimhaltungsgrad … für das KIS) ein, sofern die Einrichtung über keine entsprechende Sicherheitsermächtigung verfügt. Bestätigen Sie die Richtigkeit der Angaben zu der nachstehend aufgeführten Einrichtung und nehmen Sie gegebenenfalls Korrekturen/Ergänzungen vor. 1. Vollständige Bezeichnung der Einrichtung: · Korrekturen/Ergänzungen: … … 2. Vollständige Anschrift der Einrichtung: · … … 3. Postanschrift (falls abweichend von 2.) · … … 4. Postleitzahl/Stadt/Land · … … 5. Name der/des Sicherheitsbeauftragten ……………………………………………………………… ……………………………………………………………… · 6. Telefon/Fax/E-Mail der/des Sicherheitsbeauftragten · … … 7. Dieses Ersuchen ergeht aus folgenden Gründen (machen Sie bitte nähere Angaben zur vorvertraglichen Phase (Auswahl der Vorschläge), zur Finanzhilfe oder zum Untervertrag, Programm/Projekt usw.): … · Ersuchende nationale Sicherheitsbehörde/Beauftragte Sicherheitsbehörde/Vergabebehörde: Name: … Datum: (TT/MM/JJJJ)… ANTWORT (innerhalb von zehn Arbeitstagen) Hiermit wird Folgendes bescheinigt: 1. [ ] Die oben genannte Einrichtung verfügt über einen Sicherheitsbescheid bis einschließlich des Geheimhaltungsgrads [ ] S-UE/EU-S [ ] C-UE/EU-C. 2. Die oben genannte Einrichtung ist in der Lage, Verschlusssachen zu schützen: Datum:(TT/MM/JJJJ)… [ ] ja, Geheimhaltungsgrad: Datum:(TT/MM/JJJJ) [ ] nein. 3. Die oben genannte Einrichtung verfügt über ein akkreditiertes/zugelassenes KIS: [ ] ja, Geheimhaltungsgrad: Datum:(TT/MM/JJJJ)… [ ] nein. 4. [ ] Im Zusammenhang mit dem vorliegenden Ersuchen wurde der Prozess zur Erlangung eines Sicherheitsbescheids für Einrichtungen in die Wege geleitet. Sie werden benachrichtigt, wenn der Sicherheitsbescheid ausgestellt oder verweigert wurde. 5. [ ] Die oben genannte Einrichtung verfügt über keinen Sicherheitsbescheid. 6. Diese Bescheinigung ist befristet bis zum Datum:(TT/MM/JJJJ) … (TT/MM/JJJJ) oder bis zu einem anderen, von der nationalen Sicherheitsbehörde/beauftragten Sicherheitsbehörde genannten Datum. Sollte die Zusicherung vor Ablauf ihrer Gültigkeitsdauer für ungültig erklärt werden oder sollten Änderungen bei den oben genannten Informationen eintreten, werden Sie darüber in Kenntnis gesetzt. 7. Bemerkungen: … · Ausstellende nationale Sicherheitsbehörde/beauftragte Sicherheitsbehörde Name:… Datum:(TT/MM/JJJJ)… <Platzhalter für Verweis auf die geltenden Datenschutzvorschriften und Link zu der vorgeschriebenen Auskunft an die betroffene Person, z. B. darüber, wie Artikel 13 der Datenschutz-Grundverordnung umgesetzt wird.> Unteranhang E Mindestanforderungen für den Schutz elektronischer EU-VS des Geheimhaltungsgrads RESTREINT UE/EU RESTRICTED, die im KIS des Finanzhilfeempfängers bearbeitet werden Allgemeines 1. Der Finanzhilfeempfänger hat dafür zu sorgen, dass der Schutz von Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ den in dieser Sicherheitsklausel festgelegten Mindestsicherheitsanforderungen und etwaigen sonstigen zusätzlichen Anforderungen der Vergabebehörde oder gegebenenfalls der nationalen Sicherheitsbehörde oder der beauftragten Sicherheitsbehörde entspricht. 2. Der Finanzhilfeempfänger hat die in diesem Dokument genannten Sicherheitsanforderungen umzusetzen. 3. Für die Zwecke dieses Dokuments umfasst ein Kommunikations- und Informationssystem (KIS) alle Geräte und Anlagen, die für die Bearbeitung, Aufbewahrung bzw. Speicherung und Übermittlung von EU-VS eingesetzt werden, so z. B. Workstations, Drucker, Kopiergeräte, Faxgeräte, Server, Netzwerk- und Kommunikationscontroller, Laptops, Notebooks, Tablet-Computer, Smartphones und Wechseldatenspeicher wie USB-Datenträger, CDs, SD-Karten usw. 4. Spezielle Ausrüstung wie kryptografische Produkte muss im Einklang mit ihren speziellen sicherheitsbezogenen Betriebsverfahren geschützt werden. 5. Finanzhilfeempfänger müssen eine Struktur für die Sicherheitsverwaltung des KIS einrichten, mit dem Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ bearbeitet werden, und einen für die betreffende Einrichtung verantwortlichen Sicherheitsbeauftragten ernennen. 6. Der Einsatz von privaten IT (Hardware, Software oder Dienstleistungen) der Mitarbeiter des Finanzhilfeempfängers für die Aufbewahrung bzw. Speicherung oder die Verarbeitung von Verschlusssachen des Geheimhaltungsgrads RESTREINT UE/EU RESTRICTED ist nicht zulässig. 7. Die Akkreditierung eines KIS des Finanzhilfeempfängers, mit dem Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ bearbeitet werden, muss von der Sicherheitsakkreditierungsstelle des betreffenden Mitgliedstaats genehmigt oder nach Maßgabe der nationalen Rechtsvorschriften dem Sicherheitsbeauftragten des Finanzhilfeempfängers übertragen werden. 8. Nur Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“, die unter Verwendung zugelassener kryptografischer Produkte verschlüsselt werden, dürfen (leitungsgebunden oder drahtlos) wie alle anderen nach der Finanzhilfevereinbarung nicht als Verschlusssache eingestuften Informationen bearbeitet, gespeichert oder übermittelt werden. Diese kryptografischen Produkte müssen von der EU oder einem Mitgliedstaat zugelassen werden. 9. Externe Einrichtungen, die an Wartungs- und Reparaturarbeiten beteiligt sind, müssen vertraglich dazu verpflichtet werden, die in diesem Dokument niedergelegten geltenden Bestimmungen für die Bearbeitung von Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ einzuhalten. 10. Auf Verlangen der Vergabebehörde oder der zuständigen nationalen Sicherheitsbehörde, beauftragten Sicherheitsbehörde oder Sicherheitsakkreditierungsstelle muss der Finanzhilfeempfänger den Nachweis für die Einhaltung der Sicherheitsklausel erbringen. Wird zudem eine Prüfung und Kontrolle der Prozesse und Einrichtungen des Finanzhilfeempfängers beantragt, um die Einhaltung dieser Anforderungen zu gewährleisten, so gestattet der Finanzhilfeempfänger Vertretern der Vergabebehörde, der nationalen Sicherheitsbehörde, beauftragten Sicherheitsbehörde und/oder Sicherheitsakkreditierungsstelle bzw. der zuständigen EU-Sicherheitsbehörde, eine entsprechende Prüfung und Kontrolle vorzunehmen. Materieller Geheimschutz 11. Bereiche, in denen KIS zur Darstellung, Speicherung, Verarbeitung oder Übermittlung von Verschlusssachen des Geheimhaltungsgrads RESTREINT UE/EU RESTRICTED verwendet werden, oder Bereiche mit Servern, Netzmanagementsystemen, Netz- und Kommunikationscontrollern für solche KIS sollten als getrennte und kontrollierte Bereiche mit einem geeigneten Zugangskontrollsystem eingerichtet werden. Der Zugang zu diesen getrennten und kontrollierten Bereichen sollte auf Personen mit Einzelgenehmigung beschränkt werden. Unbeschadet der Randnummer 8 muss Ausrüstung nach Randnummer 3 in solchen getrennten und kontrollierten Bereichen aufbewahrt werden. 12. Es müssen Sicherheitsmechanismen und/oder -verfahren eingerichtet werden, um die Einführung oder Verbindung von Computer-Wechselspeichermedien (wie USB-Datenträgern, Massenspeichervorrichtungen oder CD-RW) in bzw. mit Komponenten im KIS zu regeln. Zugang zu KIS 13. Der Zugang zum KIS eines Finanzhilfeempfängers, mit dem EU-VS bearbeitet werden, ist auf der Grundlage strikter Notwendigkeit und der Ermächtigung der Mitarbeiter zulässig. 14. Für alle KIS müssen aktualisierte Listen der zugelassenen Nutzer vorliegen. Alle Nutzer müssen zu Beginn jeder Verarbeitungssitzung authentifiziert werden. 15. Passwörter, die Teil der meisten Maßnahmen zur Identifizierung und Authentifizierung sind, müssen mindestens neun Zeichen enthalten, darunter Ziffern, Sonderzeichen (wenn vom System gestattet) und alphabetische Zeichen. Die Passwörter müssen mindestens alle 180 Tage geändert werden. Sie müssen umgehend geändert werden, wenn sie kompromittiert oder an Unbefugte weitergegeben wurden oder wenn Grund zur Annahme einer solchen Kompromittierung oder Weitergabe besteht. 16. Alle KIS müssen über interne Zugangskontrollen verfügen um zu verhindern, dass Unbefugte auf Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ zugreifen und diese Verschlusssachen oder System- und Sicherheitskontrollen ändern. Die Nutzer müssen automatisch abgemeldet werden, wenn ihre Endgeräte über einen bestimmten Zeitraum inaktiv waren, oder das KIS muss nach 15 Minuten der Inaktivität einen passwortgeschützten Bildschirm aktivieren. 17. Jeder Nutzer des KIS erhält ein individuelles Nutzerkonto und eine individuelle Nutzer-ID. Benutzerkonten müssen automatisch gesperrt werden, wenn fünf aufeinanderfolgende unrichtige Anmeldeversuche durchgeführt wurden 18. Alle Nutzer des KIS müssen über ihre Verantwortlichkeiten und die Verfahren zum Schutz von als „RESTREINT UE/EU RESTRICTED“ eingestuften Verschlusssachen im KIS belehrt werden. Die Verantwortlichkeiten und die einzuhaltenden Verfahren müssen dokumentiert sein und von den Nutzern schriftlich anerkannt werden. 19. Die sicherheitsbezogenen Betriebsverfahren müssen für die Nutzer und Administratoren verfügbar sein und Beschreibungen der Sicherheitsfunktionen sowie eine dazugehörige Liste der Aufgaben, Anweisungen und Pläne enthalten. Protokollierung, Prüfung und Reaktion auf Sicherheitsvorfälle 20. Jeder Zugriff auf das KIS muss protokolliert werden. 21. Die folgenden Ereignisse müssen aufgezeichnet werden: a) alle — erfolgreichen und fehlgeschlagenen — Anmeldungsversuche, b) Abmeldungen (ggf. auch wegen Zeitüberschreitung), c) Erstellung, Löschung oder Änderung von Zugangsrechten und Berechtigungen, d) Erstellung, Löschung oder Änderung von Passwörtern. · 22. Zu allen oben aufgeführten Ereignissen sind mindestens folgende Angaben zu machen: a) Art des Ereignisses, b) Nutzer-ID, c) Datum und Uhrzeit, d) Geräte-ID. · 23. Die Protokolle sollten einem Sicherheitsbeauftragten bei der Untersuchung möglicher Sicherheitsvorfälle helfen. Sie können auch zur Unterstützung etwaiger rechtlicher Ermittlungen im Falle eines Sicherheitsvorfalls verwendet werden. Alle Sicherheitsaufzeichnungen sollten regelmäßig überprüft werden, um mögliche Sicherheitsvorfälle zu ermitteln. Die Protokolle sind vor unautorisierter Löschung oder Änderung zu schützen. 24. Der Finanzhilfeempfänger muss über eine Strategie für die Reaktion auf Sicherheitsvorfälle verfügen. Nutzer und Administratoren müssen geschult werden, wie auf Vorfälle zu reagieren ist, wie sie zu melden sind und was im Notfall zu tun ist. 25. Die tatsächliche oder mutmaßliche Kompromittierung von Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ ist der Vergabebehörde zu melden. Die Meldung muss eine Beschreibung der betreffenden Informationen und der Umstände der tatsächlichen oder mutmaßlichen Kompromittierung enthalten. Alle Nutzer des KIS müssen darüber belehrt werden, wie ein tatsächlicher oder mutmaßlicher Sicherheitsvorfall dem Sicherheitsbeauftragten zu melden ist. Vernetzung und Zusammenschaltung 26. Wird ein KIS eines Finanzhilfeempfängers, mit dem Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ bearbeitet werden, mit einem nicht akkreditierten KIS zusammengeschaltet, erhöht sich dadurch die Bedrohung sowohl für die Sicherheit des KIS als auch für die Sicherheit der mit diesem KIS bearbeiteten Verschlusssachen erheblich. Dies gilt auch für das Internet und andere öffentliche oder private KIS wie etwa andere KIS, die sich im Eigentum des Finanzhilfeempfängers oder Subunternehmers befinden. In diesem Fall muss der Finanzhilfeempfänger eine Risikobewertung durchführen, um die zusätzlichen Sicherheitsanforderungen zu ermitteln, die im Rahmen der Sicherheitsakkreditierung umzusetzen sind. Der Finanzhilfeempfänger legt der Vergabebehörde und, sofern dies aufgrund der nationalen Rechtsvorschriften vorgeschrieben ist, der zuständigen Sicherheitsakkreditierungsstelle eine Konformitätserklärung vor, mit der bescheinigt wird, dass das KIS sowie damit verbundene Zusammenschaltungen des Finanzhilfeempfängers für die Bearbeitung von EU-VS des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ akkreditiert wurden. 27. Der Fernzugang von anderen Systemen zu LAN-Diensten (z. B. Fernzugang zu E-Mail und System-Fernunterstützung) ist verboten, sofern nicht besondere Sicherheitsmaßnahmen vorgenommen und von der Vergabebehörde gebilligt und — wenn nationale Rechtsvorschriften dies vorschreiben — von der zuständigen Sicherheitsakkreditierungsstelle zugelassen werden. Konfigurationsmanagement 28. Eine ausführliche Hardware- und Softwarekonfiguration, die aus den Akkreditierungs-/Zulassungsunterlagen (einschließlich der System- und Netzdiagramme) hervorgeht, muss verfügbar sein und regelmäßig gewartet werden. 29. Der Sicherheitsbeauftragte des Finanzhilfeempfängers führt Konfigurationskontrollen an der Hardware und Software durch, um sicherzustellen, dass keine unzulässige Hardware oder Software installiert wurde. 30. Änderungen an der Konfiguration des KIS des Finanzhilfeempfängers müssen auf ihre Sicherheitsauswirkungen hin überprüft und vom Sicherheitsbeauftragten sowie — falls nationale Rechtsvorschriften dies vorschreiben — von der Sicherheitsakkreditierungsstelle genehmigt werden. 31. Das System muss mindestens einmal vierteljährlich auf Sicherheitslücken gescannt werden. Software zur Erkennung von Schadprogrammen muss installiert sein und stets aktualisiert werden. Nach Möglichkeit sollte diese Software eine nationale oder anerkannte internationale Zulassung haben; andernfalls sollte sie ein allgemein anerkannter Industriestandard sein. 32. Der Finanzhilfeempfänger muss einen Betriebskontinuitätsplan erstellen. Es müssen Backup-Verfahren eingerichtet werden, die Folgendem Rechnung tragen: a) Häufigkeit von Backups, b) Aufbewahrung am Standort (Feuerschutzbehälter) oder außerhalb des Standorts, c) Kontrolle des autorisierten Zugangs zu Backup-Kopien. · Säuberung und Vernichtung 33. KIS oder Datenträger, die zu irgendeinem Zeitpunkt Verschlusssachen des Geheimhaltungsgrads RESTREINT UE/EU RESTRICTED enthielten, müssen vor ihrer Entsorgung komplett wie folgt gesäubert werden: a) Flash-Speicher (z. B. USB-Datenträger, SD-Karten, Solid-State-Drives (SSD), Hybridfestplatten) müssen mindestens dreimal überschrieben und anschließend überprüft werden, damit sichergestellt ist, dass der Originalinhalt nicht wiederhergestellt werden kann, oder die Speicherinhalte müssen mit einer zugelassenen Datenlöschsoftware gelöscht werden. b) Magnetische Medien (z. B. Festplatten) müssen überschrieben oder entmagnetisiert werden. c) Optische Medien (z. B. CDs und DVDs) müssen geschreddert oder zersetzt werden. d) Im Falle sonstiger Speichermedien sollte die Vergabebehörde oder gegebenenfalls die nationale Sicherheitsbehörde, beauftragte Sicherheitsbehörde oder Sicherheitsakkreditierungsstelle hinsichtlich der zu erfüllenden Sicherheitsanforderungen zu Rate gezogen werden. · 34. Datenträger müssen von Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ gesäubert werden, bevor sie einer Einrichtung (z. B. zur Durchführung von Wartungsarbeiten) übergeben werden, die über keine Zugangsermächtigung für Verschlusssachen des Geheimhaltungsgrads „RESTREINT UE/EU RESTRICTED“ verfügt.
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 11. Er legt allgemeine Sicherheitsvorschriften für industrielle oder andere…
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 9. In ihm sind die Verwaltungsmaßnahmen zur Überwachung von EU-VS während der…
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 7. Er legt die Kriterien fest, anhand derer festgestellt wird, ob eine Person…
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 13. II. VEREINBARUNGEN FÜR DEN AUSTAUSCH VON VERSCHLUSSSACHEN 2. Wenn der Rat…
(an die verwendete Aufforderung anzupassen) Sicherheit Projekte, die EU-Verschlusssachen betreffen, müssen zur Genehmigung der Finanzierung einer…
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 8. Er legt Mindestanforderungen an den materiellen Schutz von Gebäuden, Büros,…
Maschinell nach Textähnlichkeit ermittelt, nicht aus Verweisen.