Чл. 8

Регламент (ЕС, Евратом) 2023/2841 на Европейския парламент и на Съвета от 13 декември 2023 година за определяне на мерки за високо общо ниво на киберсигурност в институциите, органите, службите и агенциите на Съюза

Регламент

Член 8 Мерки за управление на рисковете за киберсигурността

  1. Всеки субект на Съюза предприема без необосновано забавяне и във всички случаи до 8 септември 2025 г., под надзора на своето висше ръководство, подходящи и пропорционални технически, оперативни и организационни мерки за управление на рисковете за киберсигурността, установени съгласно рамката, и за предотвратяване на инциденти или за свеждане до минимум на тяхното въздействие. Като се вземат предвид достиженията на техническия прогрес и когато е приложимо, съответните европейски и международни стандарти, посочените мерки трябва да гарантират ниво на сигурност на мрежовите и информационните системи в цялата ИКТ среда, съизмеримо с наличните рискове за киберсигурността. При оценката на пропорционалността на тези мерки надлежно се вземат предвид степента на изложеност на съответния субект на Съюза на рискове за киберсигурността, неговият размер, вероятността от настъпване на инциденти и тяхната сериозност, включително тяхното обществено, икономическо и междуинституционално въздействие.
  1. При изпълнението на мерките за управление на рисковете за киберсигурността субектите на Съюза предприемат действия най-малко в следните области:

a) политиката в областта на киберсигурността, включително мерките, необходими за постигане на целите и приоритетите, посочени в член 6 и параграф 3 от настоящия член; б) политики за анализ на рисковете за киберсигурността и сигурност на информационните системи; в) цели на политиката по отношение на използването на компютърни услуги „в облак“; г) одит на киберсигурността, когато е целесъобразно, който може да включва оценка на рисковете за киберсигурността, уязвимостта и киберзаплахите, както и редовно тестване на проникването, извършвано от надежден частен доставчик; д) изпълнение на препоръките, произтичащи от одитите на киберсигурността, посочени в буква г), чрез актуализации на киберсигурността и на политиката; e) организация на киберсигурността, включително определяне на функциите и отговорностите; ж) управление на активите, включително инвентарен опис на ИКТ активите и картографиране на ИКТ мрежата; з) сигурност на човешките ресурси и контрол на достъпа; и) сигурност на операциите; й) сигурност на комуникациите; к) придобиване, разработване и поддържане на системите, включително политики за действията при уязвимости и тяхното оповестяване; л) когато е възможно, политики за прозрачността на изходния код; м) сигурност на веригата на доставки, включително аспектите, свързани със сигурността на отношенията между всеки субект на Съюза и неговите преки доставчици на стоки и услуги; н) действия при инциденти и сътрудничество със CERT-EU, като например извършване на мониторинг на сигурността и водене на регистри; o) управление на непрекъснатостта на дейността, като например управление на съхраняването на резервни копия на данните и възстановяване след бедствия, и управление на кризи; и п) насърчаване и развитие на образованието, уменията, повишаването на осведомеността, упражненията и програмите за обучение в областта на киберсигурността. За целите на първа алинея, буква м) субектите на Съюза вземат предвид уязвимостите, присъщи на всеки пряк доставчик на стоки и услуги, и цялостното качество на продуктите и практиките в областта на киберсигурността на своите доставчици на стоки и услуги, включително техните процедури за сигурно разработване.

  1. Субектите на Съюза предприемат най-малко следните конкретни мерки за управление на рисковете за киберсигурността:

a) технически правила за осигуряване и поддържане на възможност за дистанционна работа; б) конкретни стъпки за преминаване към принципи на нулево доверие; в) използване на многофакторни решения за удостоверяване на автентичността като норма в мрежовите и информационните системи; г) използване на криптография и криптиране, и по-специално криптиране от край до край, както и защитен цифров подпис; д) когато е целесъобразно, защитени гласови, видео и текстови съобщения и защитени системи за спешни повиквания в рамките на субекта на Съюза; e) изпреварващи мерки за откриване и отстраняване на зловреден софтуер и шпионски софтуер; ж) установяване на сигурността на веригите за доставка на софтуер чрез критерии за сигурно разработване и оценка на софтуера; з) изготвяне и приемане на програми за обучение в областта на киберсигурността, съизмерими с възложените задачи и очакваните способности за висшето ръководство и служителите на субекта на Съюза, на които е възложено да гарантират ефективното прилагане на настоящия регламент; и) редовно обучение на служителите в областта на киберсигурността; й) когато е приложимо, участие в анализи на риска от взаимосвързаността между субектите на Съюза; к) подобряване на правилата за възлагане на поръчки, за да се улесни постигането на високо общо ниво на киберсигурност чрез: i) премахване на договорните пречки, които ограничават доставчиците на ИКТ услуги да споделят информация със CERT-EU относно инциденти, уязвимости и киберзаплахи; ii) договорни задължения за докладване на инциденти, уязвимости и киберзаплахи, както и за въвеждане на подходящи механизми за реагиране и мониторинг на инцидентите.

Практика по чл. 8

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.