Чл. 14
Регламент (ЕС) 2024/2847 на Европейския парламент и на Съвета от 23 октомври 2024 година относно хоризонтални изисквания за киберсигурност за продукти с цифрови елементи и за изменение на регламенти (ЕС) № 168/2013 и (ЕС) 2019/1020 и Директива (ЕС) 2020/1828 (Акт за киберустойчивост) (Текст от значение за ЕИП)
Член 14 Задължения на производителите за отчет
- Производителят нотифицира едновременно определения за координатор ЕРИКС, в съответствие с параграф 7 от настоящия член, и ENISA, за всяка активно използвана уязвимост, съдържаща се в продукта с цифрови елементи, за която е узнал. Производителят нотифицира тази активно използвана уязвимост чрез единната платформа за докладване, създадена съгласно член 16.
- За целите на нотификацията, посочена в параграф 1, производителят представя:
а) нотификация за ранно предупреждение за активно използвана уязвимост, без ненужно забавяне и при всички случаи в рамките на 24 часа, след като производителят е узнал за нея, като се посочват, когато е приложимо, държавите членки, за които производителят знае, че на тяхна територия е предоставен продуктът му с цифрови елементи; б) освен ако съответната информация вече не е била предоставена — нотификация за уязвимост, без ненужно забавяне и при всички случаи в рамките на 72 часа, след като производителят е узнал за активно използваната уязвимост, в която се предоставя обща информация, каквато е налична, относно съответния продукт с цифрови елементи, общия характер на използването и на съответната уязвимост, както и предприетите коригиращи или смекчаващи мерки и коригиращите или смекчаващите мерки, които ползвателите могат да предприемат, и в която също така се посочва, когато е приложимо, доколко чувствителна е според производителя нотифицираната информация; в) освен ако съответната информация вече не е била предоставена, окончателен доклад, не по-късно от 14 дни, след като коригираща или смекчаваща мярка стане налична, включващ най-малко следното: i) описание на уязвимостта, включително нейната сериозност и въздействие; ii) когато е налична, информация относно всеки злонамерен участник, който е използвал или използва уязвимостта; iii) подробности относно актуализацията за сигурност или други корективни мерки, които са били предоставени за отстраняване на уязвимостта.
- Производителят нотифицира едновременно на ЕРИКС, който е определен за координатор в съответствие с параграф 7 от настоящия член, и на ENISA, всеки сериозен инцидент, за който е узнал, който оказва въздействие върху сигурността на продукта с цифрови елементи. Производителят нотифицира този инцидент чрез единната платформа за докладване, създадена съгласно член 16.
- За целите на нотификацията, посочена в параграф 3, производителят представя:
а) нотификация за ранно предупреждение за сериозен инцидент, който оказва въздействие върху сигурността на продукта с цифрови елементи, без ненужно забавяне и при всички случаи в рамките на 24 часа, след като производителят е узнал за него, включително най-малко дали има съмнение, че инцидентът е причинен от незаконни или злонамерени действия, като в нотификацията се посочват, когато е приложимо, държавите членки, за които производителят знае, че на тяхна територия е предоставен продуктът му с цифрови елементи; б) освен ако съответната информация вече не е била предоставена – нотификация за инцидент, без ненужно забавяне и при всички случаи в рамките на 72 часа, след като производителят е узнал за инцидента, в която се предоставя обща информация, ако е налична, относно естеството на инцидента, първоначална оценка на инцидента, както и предприетите коригиращи или смекчаващи мерки и коригиращите или смекчаващите мерки, които ползвателите могат да предприемат, и в която също така се посочва, когато е приложимо, доколко чувствителна е според производителя нотифицираната информация; в) освен ако съответната информация вече не е била предоставена, окончателен доклад, в рамките на един месец след подаването на нотификацията за инцидента съгласно буква б), включващ най-малко следното: i) подробно описание на инцидента, включително неговата тежест и въздействие; ii) вида на заплахата или първопричината, която вероятно е породила инцидента; iii) приложените и текущите смекчаващи мерки.
- За целите на параграф 3 инцидент, който оказва въздействие върху сигурността на продукта с цифрови елементи, се счита за сериозен, когато:
а) оказва отрицателно въздействие или може да окаже отрицателно въздействие върху способността на продукт с цифрови елементи да защитава наличността, автентичността, целостта или поверителността на чувствителни или важни данни или функции; или б) е довел или е в състояние да доведе до въвеждането или изпълнението на злонамерен код в продукт с цифрови елементи или в мрежовите и информационните системи на ползвател на продукта с цифрови елементи.
- Когато е необходимо, определеният за координатор ЕРИКС, първоначално получаващ нотификацията, може да поиска от производителите да предоставят междинен доклад за съответните актуализации на ситуацията с активно използваната уязвимост или сериозния инцидент, който оказва въздействие върху сигурността на продукта с цифрови елементи.
- Нотификациите, посочени в параграфи 1 и 3 от настоящия член, се подават чрез единната платформа за докладване, посочена в член 16, като се използва една от крайните точки за електронно нотифициране, посочени в член 16, параграф 1. Нотификацията се подава, като се използва крайната точка за електронно нотифициране на определения за координатор ЕРИКС на държавата членка, в която се намира основното място на установяване на производителите в Съюза, и едновременно с това е достъпно за ENISA.
За целите на настоящия регламент се счита, че основното място на установяване в Съюза на даден производител е в държавата членка, в която преимуществено се вземат решенията, свързани с киберсигурността на неговите продукти с цифрови елементи. Ако такава държава членка не може да бъде определена, за основно място на установяване се счита държавата членка, в която съответният производител има място на установяване с най-големия брой служители в Съюза. Когато даден производител няма основно място на установяване в Съюза, той подава нотификациите, посочени в параграфи 1 и 3, като използва крайната точка за електронно нотифициране на определения за координатор ЕРИКС в държавата членка, определена съгласно следния ред и въз основа на информацията, с която разполага производителят: а) държавата членка, в която е установен упълномощеният представител, действащ от името на производителя за най-голям брой продукти с цифрови елементи на този производител; б) държавата членка, в която е установен вносителят, който пуска на пазара най-голям брой продукти с цифрови елементи на този производител; в) държавата членка, в която е установен дистрибуторът, който предоставя на пазара най-голям брой продукти с цифрови елементи на този производител; г) държавата членка, в която се намират най-много ползватели на продукти с цифрови елементи на този производител. Във връзка с трета алинея, буква г) производителят може да подава нотификации, свързани с всяка последваща активно използвана уязвимост или сериозен инцидент, който оказва въздействие върху сигурността на продукта с цифрови елементи, на същия определен за координатор ЕРИКС, на който е докладвал за първи път.
- След като узнае за активно използвана уязвимост или сериозен инцидент, който оказва въздействие върху сигурността на продукт с цифрови елементи, производителят информира засегнатите ползватели на продукта с цифрови елементи и, когато е подходящо, всички ползватели за тази уязвимост или инцидент, и, когато е необходимо, за всички мерки за намаляване на риска и корективни мерки, които ползвателите могат да приложат, за да намалят въздействието на уязвимостта или инцидента, когато е подходящо в структуриран, машинночетим формат, който е лесен за автоматично обработване. Ако производителят не информира своевременно ползвателите на продукта с цифрови елементи, нотифицираните определени за координатори ЕРИКС могат да предоставят тази информация на ползвателите, когато това се счита за пропорционално и необходимо за предотвратяване или смекчаване на въздействието на уязвимостта или инцидента.
- До 11 декември 2025 г. Комисията приема делегирани актове в съответствие с член 61 за допълване на настоящия регламент, като определя реда и условията за прилагане на основанията, свързани с киберсигурността, за забавяне на разпространението на нотификациите, посочени в член 16, параграф 2. При изготвянето на проектите на делегираните актове Комисията си сътрудничи с мрежата на ЕРИКС, създадена съгласно член 15 от Директива (ЕС) 2022/2555, и с ENISA.
- Чрез приемане на актове за изпълнение Комисията може да определи допълнително формата и процедурите на нотификациите, посочени в настоящия член, както и в членове 15 и 16. Тези актове за изпълнение се приемат в съответствие с процедурата по разглеждане, посочена в член 62, параграф 2. При изготвянето на тези проекти на актове за изпълнение Комисията си сътрудничи с мрежата на ЕРИКС и ENISA.
Практика по чл. 14
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.