Українська
Почати безкоштовну пробну версію
Меню
Українська

План дій на випадок роботи з таємною інформацією ЄС, якого вимагає ваша грантова угода

Грантова угода EDF із грифом секретності зобов'язує бенефіціарів мати плани безперервності діяльності для захисту секретної інформації ЄС і підтверджувати грантовому органу, що такі плани існують. Це одне з найменш висвітлених зобов'язань у межах цієї системи.

Серед обов'язків, що супроводжують засекречений грант Європейського оборонного фонду, є один, про який у публічних роз'ясненнях майже не згадують. Він міститься в документі, який більшість заявників ніколи не відкриває, а грантовий орган може легко його перевірити.

Бенефіціари зобов'язані мати плани забезпечення безперервності діяльності для захисту засекреченої інформації ЄС і підтвердити грантовому органу, що такі плани діють.

Де насправді закріплено цей обов'язок

У Типовій грантовій угоді його немає. Якщо шукати в цьому документі слова «contingency» чи «business continuity», нічого не знайдете, і саме тому про цю вимогу пишуть так рідко.

Вона міститься в Рішенні Комісії (ЄС, Євратом) 2021/259 - імплементаційних правилах щодо промислової безпеки для засекречених грантів. Стаття 16 під назвою «Contingency plans and recovery measures» вимагає, щоб грантовий орган забезпечив включення до засекреченої грантової угоди вимоги до бенефіціарів:

«to set out business contingency plans ('BCP') for protecting EUCI handled in the context of the classified grant in emergency situations, and to put in place preventive and recovery measures … to minimise the impact of incidents in relation to the handling and storage of EUCI. The beneficiaries shall confirm to the granting authority that their BCPs are in place.»

Положення, яке зобов'язує вас напряму, міститься в листі про аспекти безпеки, доданому до вашої грантової угоди, у Додатку III, Доповненні A. Воно зобов'язує бенефіціара або субпідрядника захищати будь-яку засекречену інформацію ЄС, з якою він працює під час виконання угоди, і повідомити грантовому органу про свій BCP.

З формулювання випливають дві деталі, які варто уточнити.

Воно охоплює засекречену інформацію ЄС загалом. Не лише матеріали з грифом RESTREINT UE/EU RESTRICTED і не лише найвищі рівні секретності. У сферу дії потрапляє будь-яка засекречена інформація ЄС, з якою працюють у межах гранту.

Воно має дві частини. Запобіжні заходи та заходи з відновлення. План, у якому описано лише ваші дії після інциденту, задовольняє вимогу наполовину.

Чим це не є

У цих самих правилах є другий обов'язок зі схожою назвою, і сплутати їх - найпевніший спосіб не виконати жоден із них.

Вимога Доповнення E в тому самому додатку вужча. Вона стосується засекреченої інформації ЄС рівня RESTREINT UE/EU RESTRICTED у власних комунікаційних та інформаційних системах бенефіціара і вимагає процедур резервного копіювання. Вони охоплюють періодичність копіювання, зберігання на місці чи поза ним і контроль доступу до резервних копій. Це документ про безперервність роботи ІТ.

BCP за Статтею 16 - це про захист засекреченої інформації в надзвичайній ситуації. Пожежа, повінь, примусова евакуація, недоступність об'єкта, інцидент, який ставить під сумнів схоронність засекречених матеріалів. Він визначає, що відбувається із засекреченими матеріалами, хто за це відповідає, як їх захищають чи знищують і як їх відновлюють.

Організація, яка має надійний план відновлення ІТ після збоїв і нічого більше, вимогу Статті 16 не виконала. Ці два документи відповідають на різні запитання, і грантовий орган має право запитати про той, якого ви не склали.

Що план має вміти показати

Рішення не встановлює шаблону, і це водночас полегшення і пастка. Полегшення в тому, що прийнятним є план, пропорційний до ваших фактичних обсягів засекреченої інформації. Пастка в тому, що обов'язком є не «у нас є план». Обов'язок полягає в тому, щоб план діяв, щоб ви підтвердили це грантовому органу і, відповідно, щоб він був актуальним.

Тож ви маєте вміти відповісти на звичайні запитання, які ставлять про документ, що його легко скласти один раз і забути:

  • Яка версія чинна, хто її затвердив і коли?
  • Чи охоплює вона і запобіжні заходи, і заходи з відновлення?
  • Чи охоплює вона всю засекречену інформацію ЄС, з якою фактично працюють у межах гранту, зокрема ту, що потрапила у сферу дії вже після складання плану?
  • Хто в ньому названий і чи ці люди досі працюють у вас?
  • Коли надіслали підтвердження грантовому органу і чи змінилося щось суттєве після цього?

Останнє запитання найнезручніше. Підтвердження - це заява, зроблена на певну дату. Якщо після цього план суттєво змінився або змінилися обсяги засекреченої інформації, підтвердження описує те, чого вже не існує.

Тобто це питання управління документами

У наведених вище абзацах немає нічого незвичного. Це контрольований документ, який має власника, затвердження, періодичність перегляду та список розсилки і актуальність якого ви маєте вміти довести на певний момент, можливо, через роки після події.

Саме така дисципліна лежить в основі стандартів, яких постачальник у сфері оборони й так має дотримуватися, і саме для цього існує управління документами. Якщо ваша система якості вже тримає процедури під контролем версій з історією затверджень і графіком перегляду, план за Статтею 16 має бути в ній, а не поряд із нею в чиїйсь теці. Якщо ні, то обов'язок за EDF - хороша причина усунути прогалину, яку аудитор рано чи пізно однаково знайшов би.

Пов'язане питання про те, хто взагалі має допуск для роботи з матеріалами, є окремим обов'язком. Його розглянуто в матеріалі про допуски та лист про аспекти безпеки.

Як перевірити це самостійно

  • Рішення Комісії (ЄС, Євратом) 2021/259, Стаття 16, і Додаток III, Доповнення A
  • Доповнення E того самого додатка щодо вужчої вимоги про резервне копіювання, яка стосується засекреченої інформації у ваших власних системах, щоб ви бачили різницю
  • Ваш лист про аспекти безпеки, у якому ці обов'язки доходять до ваших конкретних дій

Ширший перелік вимог наведено в матеріалі про те, що грант EDF насправді зобов'язує вас довести.

План забезпечення безперервності діяльності вартий рівно того, що ви можете про нього показати: яка версія, ким затверджена і що в ній було написано в день інциденту. Подивіться, як ComplyTrain організовує управління документами.

Тут описано те, що передбачають опубліковані правила станом на 8 вересня 2026 року. Це не юридична консультація.