Чл. 21
Регламент (ЕС, Евратом) 2023/2841 на Европейския парламент и на Съвета от 13 декември 2023 година за определяне на мерки за високо общо ниво на киберсигурност в институциите, органите, службите и агенциите на Съюза
Член 21 Задължения за докладване
- За значим се счита инцидент, който:
a) е причинил или може да причини сериозно оперативно смущение във функционирането на съответния субект на Съюза или финансови щети за посочения субект; б) е засегнал или може да засегне други физически или юридически лица, като причини значителни имуществени или неимуществени вреди.
- Всички субекти на Съюза подават до CERT-EU:
a) без необосновано забавяне и при всички случаи в рамките на 24 часа след узнаването за значимия инцидент – ранно предупреждение, в което, когато е приложимо, се посочва предположението, че значимият инцидент се дължи на незаконосъобразни или злонамерени действия или би могъл да има въздействие върху различни субекти или трансгранично въздействие; б) без необосновано забавяне и при всички случаи в рамките на 72 часа след узнаването за значимия инцидент – уведомление за инцидент, в което, когато е приложимо, се актуализира информацията, посочена в буква а), и се съдържа първоначална оценка на значимия инцидент, включително неговата тежест и въздействие, както и, когато има такива, показателите за нарушение на сигурността; в) по искане на CERT-EU – междинен доклад за съответните актуализации на положението; г) окончателен доклад не по-късно от един месец след подаването на уведомлението за инцидента по буква б), включващ следното: i) подробно описание на инцидента, включително неговата тежест и въздействие; ii) вида на заплахата или причината, която вероятно е породила инцидента; iii) приложените и текущите мерки за ограничаване; iv) когато е приложимо, трансграничното въздействие на инцидента или въздействието му върху различни субекти; д) в случай на продължаващ инцидент към момента на представяне на окончателния доклад, посочен в буква г), доклад за текущия напредък и окончателен доклад в рамките на един месец от предприемането на действия във връзка с инцидента.
- Без необосновано забавяне и при всички случаи в рамките на 24 часа от узнаването за значим инцидент субектът на Съюза информира всички съответни партньори в държавата членка, посочени в член 17, параграф 1, в държавата членка, в която се намира, че е възникнал значим инцидент.
- Субектите на Съюза уведомяват, наред с другото, за всяка информация, която дава възможност на CERT-EU да определи въздействието върху различните субекти, въздействието върху държавата членка домакин или трансграничното въздействие след значим инцидент. Без да се засяга член 12, актът на уведомяване сам по себе си не води до повишена отговорност за субекта на Съюза.
- Когато е приложимо, субектите на Съюза съобщават без необосновано забавяне на ползвателите на засегнатите мрежови и информационни системи или на други компоненти на ИКТ средата, че е възможно да са засегнати от значим инцидент или значителна киберзаплаха, и когато е целесъобразно, че трябва да предприемат смекчаващи мерки, всякакви други мерки или корективни мерки, които могат да предприемат в отговор на този инцидент или заплаха. Когато е целесъобразно, субектите на Съюза информират тези ползватели за самата значителна киберзаплаха.
- Когато значим инцидент или значителна киберзаплаха засяга мрежова и информационна система или компонент от ИКТ средата на субект на Съюза, за която е известно, че е свързана с ИКТ средата на друг субект на Съюза, CERT-EU отправя съответно предупреждение във връзка с киберсигурността.
- Субектите на Съюза предоставят на CERT-EU, по негово искане и без необосновано забавяне, цифрова информация, създадена чрез използването на електронните устройства, засегнати от съответните инциденти. CERT-EU може да предостави допълнителни подробни сведения за видовете информация, която му е необходима за постигане на ситуационна осведоменост и за реагиране при инциденти.
- На всеки три месеца CERT-EU представя на МСК, ENISA, EU INTCEN и мрежата на ЕРИКС обобщен доклад, включващ анонимизирани и обобщени данни относно значимите инциденти, инциденти, киберзаплахи, ситуации, близки до инциденти, и уязвимости съгласно член 20, и значимите инциденти, за които е уведомен съгласно параграф 2 от настоящия член. Обобщеният доклад представлява част от материалите за двугодишния доклад за състоянието на киберсигурността в Съюза, който се приема съгласно член 18 от Директива (ЕС) 2022/2555.
- До 8 юли 2024 г. МСК отправя насоки или препоръки, в които допълнително се конкретизират правилата, както и формата и съдържанието на докладването съгласно настоящия член. При изготвянето на тези насоки или препоръки МСК взема предвид всички актове за изпълнение, приети съгласно член 23, параграф 11 от Директива (ЕС) 2022/2555, в които се определят видът на информацията, форматът и процедурата за уведомленията. CERT-EU разпространява подходящите технически подробни сведения, които дават възможност за изпреварващо откриване и реагиране на инциденти или за предприемане на смекчаващи мерки от страна на субектите на Съюза.
- Задълженията за докладване, предвидени в настоящия член, не обхващат:
a) КИЕС; б) информация, чието по-нататъшно разпространение е изключено чрез видима маркировка, освен ако споделянето ѝ със CERT-EU не е било изрично разрешено.
Практика по чл. 21
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.