Чл. 6
Регламент (ЕС, Евратом) 2023/2841 на Европейския парламент и на Съвета от 13 декември 2023 година за определяне на мерки за високо общо ниво на киберсигурност в институциите, органите, службите и агенциите на Съюза
Регламент
Член 6 Рамка за управление, ръководство и контрол на рисковете за киберсигурността
- В срок до 8 април 2025 г. всеки субект на Съюза, след като извърши първоначален преглед на киберсигурността, например одит, установява вътрешна рамка за управление, ръководство и контрол на рисковете за киберсигурността (наричана по-нататък „рамката“). Установяването на рамката се контролира от висшето ръководство на субекта на Съюза, което носи отговорност за нея.
- Рамката обхваща цялата некласифицирана ИКТ среда на съответния субект на Съюза, включително всяка локална ИКТ среда и оперативна технологична мрежа, активи и услуги в условията на компютърни услуги „в облак“, възложени на подизпълнители или хоствани от трети лица, мобилни устройства, корпоративни мрежи, бизнес мрежи, които не са свързани с интернет, и всякакви устройства, свързани с посочените среди (наричана по-нататък „ИКТ средата“). Рамката се основава на подход, обхващащ всички опасности.
- Рамката трябва да гарантира високо ниво на киберсигурност. С рамката се установяват вътрешни политики за киберсигурност, включително цели и приоритети, за сигурността на мрежовите и информационните системи, както и функциите и отговорностите на служителите на субекта на Съюза, на които е възложено да гарантират ефективното прилагане на настоящия регламент. Рамката включва и механизми за измерване на ефективността на прилагането.
- Рамката подлежи на редовен преглед, с оглед на променящите се рискове за киберсигурността, и най-малко на всеки четири години. Когато е целесъобразно и при искане на Междуинституционалния съвет по киберсигурност, създаден съгласно член 10, рамката на съответния субект на Съюза може да се актуализира въз основа на насоките на CERT-EU относно установени инциденти или евентуални пропуски, наблюдавани в рамките на прилагането на настоящия регламент.
- Висшето ръководство на всеки субект на Съюза отговаря за прилагането на настоящия регламент и следи за спазването от страна на неговата организация на задълженията, свързани с рамката.
- Когато е целесъобразно и без да се засяга отговорността му за прилагането на настоящия регламент, висшето ръководство на всеки субект на Съюза може да делегира конкретни задължения по настоящия регламент на висши длъжностни лица по смисъла на член 29, параграф 2 от Правилника за длъжностните лица или на други длъжностни лица на равностойно равнище в рамките на съответния субект на Съюза. Независимо от това делегиране, от висшето ръководство може да се търси отговорност за нарушения на настоящия регламент от страна на съответния субект на Съюза.
- Всеки субект на Съюза трябва да разполага с ефективни механизми, за да гарантира, че подходящ процент от ИКТ бюджета се изразходва за киберсигурност. При определянето на този процент надлежно се взема предвид рамката.
- Всеки субект на Съюза назначава местен служител по киберсигурността или служител на равностойна позиция, който действа като единно звено за контакт по отношение на всички аспекти на киберсигурността. Местният служител по киберсигурността улеснява прилагането на настоящия регламент и се отчита пряко и редовно пред висшето ръководство за напредъка по прилагането. Без да се засяга фактът, че местният служител по киберсигурността е единното звено за контакт във всеки субект на Съюза, даден субект на Съюза може да делегира на CERT-EU определени задачи на местния служител по киберсигурността във връзка с прилагането на настоящия регламент въз основа на споразумение за нивото на обслужване, сключено между съответния субект на Съюза и CERT-EU, или изпълнението на тези задачи може да се споделя от няколко субекта на Съюза. Когато тези задачи са делегирани на CERT-EU, Междуинституционалният съвет по киберсигурност, създаден съгласно член 10, решава дали предоставянето на съответната услуга трябва да бъде част от базовите услуги на CERT-EU, като взема предвид човешките и финансовите ресурси на съответния субект на Съюза. Всеки субект на Съюза уведомява без необосновано забавяне CERT-EU за назначените местни служители по киберсигурността и за всяка последваща промяна, свързана с тях.
CERT-EU изготвя и осигурява актуализирането на списък на назначените местни служители по киберсигурността.
- Висшите длъжностни лица по смисъла на член 29, параграф 2 от Правилника за длъжностните лица или други длъжностни лица на равностойно равнище в рамките на съответния субект на Съюза, както и съответните членове на персонала, на който е възложено изпълнението на мерките и задълженията за управление на рисковете за киберсигурността, предвидени в настоящия регламент, редовно преминават специално обучение, за да придобият достатъчно знания и умения с цел разбиране и оценка на практиките във връзка с рисковете за киберсигурността и управлението на рисковете за киберсигурността, както и на тяхното въздействие върху дейността на съответния субект на Съюза.
Практика по чл. 6
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.