Verdrag tussen de Regering van het Koninkrijk der Nederlanden en de Regering van de Italiaanse Republiek inzake de uitwisseling en wederzijdse beveiliging van gerubriceerde gegevens
De Regering van het Koninkrijk der Nederlanden
en
de Regering van de Italiaanse Republiek,
Hierna gezamenlijk te noemen de “partijen” en elk afzonderlijk een “partij”,
Geleid door de wens de wederzijdse beveiliging te waarborgen van gerubriceerde gegevens, in overeenstemming met hun nationale wet- en regelgeving en in lijn met hun respectieve nationale veiligheidsbelangen en hun internationale verplichtingen,
Zijn het volgende overeengekomen:
Artikel 1. Doel en reikwijdte
Dit Verdrag heeft ten doel de beveiliging te waarborgen van gerubriceerde gegevens die ofwel worden uitgewisseld tussen de partijen, tussen een partij en een opdrachtnemer onder de rechtsmacht van de andere partij, of tussen opdrachtnemers onder de rechtsmacht van de respectieve partijen, of die worden gegenereerd door de partijen, opdrachtnemers of rechtspersonen binnen de reikwijdte van dit Verdrag. In dit Verdrag worden de beveiligingsprocedures en regelingen voor deze beveiliging vastgelegd.
De bepalingen van dit Verdrag zijn van toepassing op elke overeenkomst, regeling, contract of andere vorm van samenwerking waarbij gerubriceerde gegevens betrokken zijn, die of dat worden gesloten of uitgevoerd tussen de partijen, opdrachtnemers of rechtspersonen onder hun rechtsmacht.
De partijen nemen alle passende maatregelen krachtens hun nationale wet- en regelgeving om de beveiliging van gerubriceerde gegevens in overeenstemming met dit Verdrag te waarborgen.
Dit Verdrag vormt geen basis om de partijen ertoe te verplichten gerubriceerde gegevens te verstrekken of uit te wisselen.
Artikel 2. Begripsomschrijvingen
Voor de toepassing van dit Verdrag wordt verstaan onder:
- a. „Verdrag”, dit document, met inbegrip van de Bijlage erbij, die een integrerend onderdeel ervan uitmaakt.
- b. „Gerubriceerd contract”, elke wettelijk afdwingbare overeenkomst om goederen of diensten te leveren die een van de partijen of een opdrachtnemer of rechtspersoon onder haar rechtsmacht aangaat met de andere partij, een opdrachtnemer, of een rechtspersoon onder haar rechtsmacht, die gerubriceerde gegevens bevat of waarbij voor de uitvoering toegang of mogelijk toegang vereist is tot gerubriceerde gegevens of waarbij deze gegenereerd worden. Dit omvat tevens precontractuele activiteiten.
- c. „Gerubriceerde gegevens”, gegevens, materiaal of voorwerpen, ongeacht de vorm of aard daarvan, of delen daarvan die of dat door een van de partijen is voorzien van een rubriceringsniveau of van een rubriceringsniveau dat gezamenlijk wordt bepaald door beide partijen in overeenstemming met dit Verdrag, waarvan de ongeoorloofde bekendmaking, verandering, compromittering of het verlies de belangen van een of beide partijen in meerdere of mindere mate zou kunnen schaden.
- d. „Bevoegde beveiligingsautoriteit”, de overheidsautoriteit in een partij die verantwoordelijk is voor het toezicht op en de implementatie van dit Verdrag. De bevoegde beveiligingsautoriteit kan een deel van zijn verantwoordelijkheden delegeren aan een gemachtigde bevoegde beveiligingsautoriteit.
- e. „Opdrachtnemer”, elke persoon (anders dan degenen die door een partij in dienst zijn genomen op grond van een arbeidsovereenkomst) of rechtspersoon, onder de rechtsmacht van een partij, die meedoet aan een aanbestedingsprocedure in welke vorm dan ook, die een gerubriceerd contract aangaat of er door gebonden is. Dit begrip omvat tevens onderopdrachtnemers.
- f. „Veiligheidsmachtiging bedrijfslocatie”, de vaststelling door de bevoegde beveiligingsautoriteit van een partij, na een antecedentenonderzoek uitgevoerd in overeenstemming met haar nationale wet- en regelgeving, dat een bedrijfslocatie passende beveiligingsmaatregelen heeft genomen voor de toegang tot en omgang met gerubriceerde gegevens tot en met een gespecificeerd rubriceringsniveau.
- g. „Rechtspersoon”, elk publiek of privaat lichaam waarop de nationale wet- en regelgeving inzake de beveiliging van gerubriceerde gegevens van een partij van toepassing is.
- h. „Need to know”, het beginsel dat toegang tot gerubriceerde gegevens alleen aan een natuurlijke persoon mag worden toegestaan in verband met zijn/haar officiële werkzaamheden en voor het uitvoeren van specifieke taken.
- i. „Partij van herkomst”, de partij onder wier gezag gerubriceerde gegevens zijn gecreëerd.
- j. „Veiligheidsmachtiging personeel”, de vaststelling door de bevoegde beveiligingsautoriteit van een partij, na een antecedentenonderzoek waarin de loyaliteit, integriteit en betrouwbaarheid van een natuurlijke persoon wordt beoordeeld, dat een natuurlijke persoon toestemming heeft gekregen voor de toegang tot en omgang met gerubriceerde gegevens tot en met een gespecificeerd rubriceringsniveau, in overeenstemming met de nationale wet- en regelgeving van die partij.
- k. „Verstrekkende partij”, de partij, met inbegrip van opdrachtnemers of rechtspersonen onder haar rechtsmacht, die de gerubriceerde gegevens uit hoofde van dit Verdrag verstrekt aan de ontvangende partij.
- l. „Ontvangende partij”, de partij, met inbegrip van opdrachtnemers of rechtspersonen onder haar rechtsmacht, die de gerubriceerde gegevens uit hoofde van dit Verdrag ontvangt van de verstrekkende partij.
- m. „Rubriceringsgids”, een document dat hoort bij een gerubriceerd contract waarin de van toepassing zijnde rubriceringsniveaus voor elk onderdeel van dat gerubriceerd contract worden gespecificeerd.
- n. „Inbreuk op de beveiliging”, elk handelen of nalaten te handelen, in strijd met de nationale wet- en regelgeving van de ontvangende partij en/of dit Verdrag, dat kan resulteren in verlies, ongeoorloofde bekendmaking, onrechtmatig gebruik, verandering of enige andere vorm van compromittering van gerubriceerde gegevens.
- o. „Derde”, elke internationale organisatie, regering of staat, met inbegrip van natuurlijke personen, rechtspersonen of andere organisatievormen onder zijn rechtsmacht die geen partij, opdrachtnemer of rechtspersoon is ingevolge dit Verdrag.
Artikel 3. Bevoegde beveiligingsautoriteiten
De bevoegde beveiligingsautoriteiten van de partijen staan vermeld in de Bijlage bij dit Verdrag.
De bevoegde beveiligingsautoriteiten voorzien elkaar van de officiële contactgegevens en stellen elkaar tijdig in kennis van eventuele veranderingen daarvan.
De bevoegde beveiligingsautoriteiten stellen elkaar in kennis van enige andere beveiligingsautoriteit die verantwoordelijk is voor de implementatie van dit Verdrag.
Artikel 4. Rubriceringsniveaus
De volgende rubriceringsniveaus van de partijen komen overeen en corresponderen met de rubriceringsniveaus die in de nationale wet- en regelgeving van de partijen staan vermeld. De Engelse vertaling maakt geen deel uit van de nationale wet- en regelgeving van de partijen en dient niet gebruikt te worden om gerubriceerde gegevens aan te duiden.
| Voor de Italiaanse Republiek | Voor het Koninkrijk der Nederlanden | Engelse vertaling |
|---|---|---|
| SEGRETISSIMO | Stg. ZEER GEHEIM | TOP SECRET |
| SEGRETO | Stg. GEHEIM | SECRET |
| RISERVATISSIMO | Stg. CONFIDENTIEEL | CONFIDENTIAL |
| RISERVATO | DEPARTEMENTAAL VERTROUWELIJK | RESTRICTED |
Gerubriceerde gegevens die gezamenlijk worden aangemaakt door de partijen krijgen een rubriceringsniveau toegekend dat gezamenlijk wordt overeengekomen door de partijen.
De partij van herkomst kan de gerubriceerde gegevens tevens voorzien, in het Engels, van vereisten voor de omgang ermee, om eventuele beperkingen te stellen aan het gebruik, de bekendmaking, vrijgave en toegang door de ontvangende partij.
Artikel 5. Beveiligingsmaatregelen
De partijen kennen aan gerubriceerde gegevens die uit hoofde van dit Verdrag worden uitgewisseld of gegenereerd ten minste dezelfde beveiliging toe als aan hun nationale gerubriceerde gegevens met een overeenkomstig rubriceringsniveau.
De verstrekkende partij voorziet de gerubriceerde gegevens van de juiste rubriceringsmarkering, in overeenstemming met haar nationale wet- en regelgeving. De ontvangende partij kan een indicatie toevoegen om te waarborgen dat de gerubriceerde gegevens die van de verstrekkende partij worden ontvangen worden beveiligd op het overeenkomstige rubriceringsniveau in overeenstemming met haar eigen wet- en regelgeving. Het dient in elk geval steeds duidelijk te zijn wie de partij van herkomst is.
De ontvangende partij waarborgt dat het rubriceringsniveau van de uit hoofde van dit Verdrag ontvangen gerubriceerde gegevens niet wordt gewijzigd of ingetrokken zonder de schriftelijke toestemming van de partij van herkomst.
De verstrekkende partij stelt de ontvangende partij op de hoogte van elke verandering van het rubriceringsniveau van de verstrekte gerubriceerde gegevens.
De ontvangende partij waarborgt dat de gerubriceerde gegevens niet bekend worden gemaakt of vrijgegeven aan een derde zonder de voorafgaande schriftelijke toestemming van de partij van herkomst en in overeenstemming met de voorwaarden die deze daar eventueel aan heeft verbonden.
De ontvangende partij waarborgt dat gerubriceerde gegevens uitsluitend worden gebruikt voor het doel waarvoor zij zijn verstrekt en in overeenstemming met de eisen voor gebruik van de partij van herkomst. De ontvangende partij geeft met name geen gerubriceerde gegevens die van de verstrekkende partij zijn ontvangen vrij aan een opdrachtnemer of een rechtspersoon zonder de voorafgaande schriftelijke toestemming van de partij van herkomst.
Artikel 6. Toegang tot gerubriceerde gegevens
Toegang tot gerubriceerde gegevens wordt uitsluitend verleend aan de natuurlijke personen die van de gegevens op de hoogte moeten zijn (Need to know), zijn ingelicht over hun verantwoordelijkheden voor de beveiliging van gerubriceerde gegevens en deze schriftelijk hebben bevestigd, in overeenstemming met de nationale wet- en regelgeving van de ontvangende partij.
In aanvulling op de vereisten van het eerste lid van dit artikel wordt toegang tot gerubriceerde gegevens op niveau RISERVATISSIMO / Stg. CONFIDENTIEEL en hoger uitsluitend verleend aan de natuurlijke personen die een veiligheidsmachtiging personeel hebben op ten minste het overeenkomstige niveau of die anderszins gemachtigd zijn om toegang te krijgen tot gerubriceerde gegevens uit hoofde van hun functie, in overeenstemming met de nationale wet- en regelgeving van de ontvangende partij.
Artikel 7. Gerubriceerde contracten
Indien een partij, een opdrachtnemer of rechtspersoon onder haar rechtsmacht voorstelt een gerubriceerd contract op niveau RISERVATISSIMO / Stg. CONFIDENTIEEL of hoger, zoals vermeld in artikel 4 van dit Verdrag, te plaatsen bij een opdrachtnemer onder de rechtsmacht van de andere partij, dient zij eerst de schriftelijke bevestiging te verkrijgen van de bevoegde beveiligingsautoriteit van deze partij dat aan de opdrachtnemer een veiligheidsmachtiging bedrijfslocatie is toegekend op het juiste rubriceringsniveau.
Voor gerubriceerde contracten met het rubriceringsniveau dat overeenkomt met RISERVATO / DEPARTEMENTAAL VERTROUWELIJK kan een veiligheidsmachtiging bedrijfslocatie nodig zijn indien dit verplicht is volgens de nationale wet- en regelgeving van de partij onder wier rechtsmacht de opdrachtnemer zijn activiteiten uitvoert. In het geval een veiligheidsmachtiging bedrijfslocatie vereist is ingevolge de nationale wet- en regelgeving van een partij, legt een dergelijke vereiste voor een veiligheidsmachtiging bedrijfslocatie de andere partij geen aanvullende verplichtingen op dan die welke in haar eigen nationale wet- en regelgeving zijn vastgesteld.
Niettegenstaande het tweede lid, initieert de bevoegde beveiligingsautoriteit van de Italiaanse partij op verzoek van de bevoegde beveiligingsautoriteit van de Nederlandse partij de procedure voor het verlenen van een veiligheidsmachtiging bedrijfslocatie aan opdrachtnemers die mogelijk toegang hebben tot gerubriceerde gegevens op DEPARTEMENTAAL VERTROUWELIJK-niveau in het kader van gerubriceerde contracten op militair gebied. De bevoegde beveiligingsautoriteit van de Nederlandse partij wordt in kennis gesteld van de uitkomsten van deze procedure.
Op verzoek deelt de bevoegde beveiligingsautoriteit van de ontvangende partij de bevoegde beveiligingsautoriteit van de verstrekkende partij mee of een opdrachtnemer die onder haar rechtsmacht valt en deelneemt aan een gerubriceerd contract of aan precontractuele onderhandelingen over een gerubriceerd contract, een veiligheidsmachtiging bedrijfslocatie heeft gekregen op het vereiste rubriceringsniveau. Indien de opdrachtnemer niet, op dat moment, over een veiligheidsmachtiging bedrijfslocatie beschikt, of de veiligheidsmachtiging bedrijfslocatie van een lager niveau is dan vereist, stelt de bevoegde beveiligingsautoriteit van de ontvangende partij de bevoegde beveiligingsautoriteit van de verstrekkende partij van dat feit in kennis.
De partij onder wier rechtsmacht een gerubriceerd contract dient te worden uitgevoerd waarborgt dat:
- a. alle natuurlijke personen die toegang krijgen tot gerubriceerde gegevens in kennis worden gesteld van hun verantwoordelijkheid de gerubriceerde gegevens te beveiligen in overeenstemming met de voorwaarden omschreven in dit Verdrag en de nationale wet- en regelgeving;
- b. de opdrachtnemer over de organisatorische capaciteit beschikt om de beveiligingsuitvoering op zijn locaties in het oog te houden;
- c. de opdrachtnemer zijn bevoegde beveiligingsautoriteit onverwijld in kennis stelt van elke inbreuk op de beveiliging die betrekking heeft op het gerubriceerd contract.
In aanvulling op de vereisten van het vijfde lid van dit artikel, waarborgt de bevoegde beveiligingsautoriteit onder wier rechtsmacht de opdrachtnemer valt, bij gerubriceerde contracten met beveiligingsniveau RISERVATISSIMO / Stg. CONFIDENTIEEL of hoger, dat deze, alvorens toegang te krijgen tot dergelijke gerubriceerde gegevens, een veiligheidsmachtiging bedrijfslocatie bezit met het overeenkomstige rubriceringsniveau teneinde de gerubriceerde gegevens te beveiligen en dat de natuurlijke personen die toegang dienen te krijgen tot gerubriceerde gegevens, een veiligheidsmachtiging personeel met ten minste het overeenkomstige rubriceringsniveau hebben.
Elk gerubriceerd contract bevat bepalingen inzake beveiliging die verwijzen naar:
- a. een rubriceringsgids;
- b. een procedure voor kennisgeving van wijzigingen van het rubriceringsniveau, rekening houdend met artikel 5, vierde lid, van dit Verdrag;
- c. de kanalen en procedures die gebruikt dienen te worden voor het vervoer en/of de overbrenging van gerubriceerde gegevens;
- d. instructies voor de omgang met, opslag, vernietiging en retourneren van gerubriceerde gegevens;
- e. contactgegevens van de bevoegde beveiligingsautoriteiten die verantwoordelijk zijn voor het toezicht op de beveiliging van gerubriceerde gegevens die betrekking hebben op het gerubriceerde contract;
- f. de verplichting om de bevoegde beveiligingsautoriteit van de opdrachtnemer in kennis te stellen van elk beveiligingsincident en de verplichting voor opdrachtnemers om alle redelijke stappen te nemen om de gevolgen van een dergelijke beveiligingsinbreuk te beperken in samenspraak met de bevoegde beveiligingsautoriteit;
- g. wanneer een gerubriceerd contract geheel of gedeeltelijk wordt uitbesteed aan een onderaannemer, de verplichting om alle bepalingen betreffende onderaannemers in dit Verdrag op te leggen aan de onderaannemer;
- h. een verwijzing naar dit Verdrag;
- i. een verklaring dat gerubriceerde gegevens die in het kader van het gerubriceerde contract worden uitgewisseld of gegenereerd, door de opdrachtnemer worden beschermd in overeenstemming met dit Verdrag en de toepasselijke wet- en regelgeving.
Indien een gerubriceerd contract wordt toegekend, stuurt de partij, via haar bevoegde beveiligingsautoriteit, de opdrachtnemer of de rechtspersoon, een kopie van de beveiligingsvereisten naar de bevoegde beveiligingsautoriteit van de ontvangende partij, om het toezicht op de beveiliging op het gerubriceerde contract te vergemakkelijken.
De raadpleging van dit document komt niet in de plaats van het lezen van het oorspronkelijke Staatsblad of de Staatscourant. Wij aanvaarden geen aansprakelijkheid voor eventuele onnauwkeurigheden die voortvloeien uit de omzetting van het origineel naar dit formaat.
Deze tekst wordt gepubliceerd onder de eigen hergebruiksvoorwaarden van BWB, niet onder een licentie van Legalize of van het publieke domein.
BWB
CC0 1.0 Universeel (publiek domein)