Чл. 26
Делегиран регламент (ЕС) 2024/1366 на Комисията от 11 март 2024 година за допълнение на Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета чрез установяване на мрежов кодекс относно специфични за сектора правила за свързаните с киберсигурността аспекти на трансграничните потоци на електроенергия
Член 26 Управление на риска в областта на киберсигурността на равнището на отделните субекти Всеки субект с голямо въздействие и с критично въздействие, определен от компетентните органи съгласно член 24, 1. параграф 1, изпълнява дейности по управление на риска в областта на киберсигурността за всички свои активи в периметъра си на голямо въздействие и на критично въздействие. Всеки субект с голямо въздействие и с критично въздействие извършва управление на риска, съдържащо етапите, описани в параграф 2, на всеки три години.
- Управлението на риска в областта на киберсигурността на всеки субект с голямо въздействие и с критично въздействие се основава на подход, целящ да предпази мрежите и информационните системи на този субекти и включващ следните етапи:
а) б) в) г) установяване на контекста; оценка на рисковете за киберсигурността на равнище субект; третиране на рисковете за киберсигурността; приемане на рисковете за киберсигурността. ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj
23/44
BG 3. а) б) OB L, 24.5.2024 г. По време на етапа на установяване на контекста всеки субект с голямо въздействие и с критично въздействие: определя обхвата на оценката на рисковете за киберсигурността, включително процесите с голямо въздействие и процесите с критично въздействие, определени от ЕМОПС за електроенергия и ООРСЕС, и други процеси, които може да бъдат обект на кибератаки с голямо въздействие или с критично въздействие върху трансграничните потоци на електроенергия; и определя критериите за оценка на риска и за приемане на риска в съответствие с матрицата на въздействието на риска, която субектите и компетентните органи използват за оценка на рисковете за киберсигурността в методиките за оценка на рисковете за киберсигурността на равнището на Съюза, на регионално равнище и на равнището на държавите членки, разработена от ЕМОПС за електроенергия и ООРСЕС в съответствие с член 19, параграф 2. По време на етапа на оценка на рисковете за киберсигурността всеки субект с голямо въздействие и с критично
- въздействие:
а) определя рисковете за киберсигурността, като взема предвид: i) ii) iii) iv) v) всички активи, поддържащи процесите с голямо въздействие и с критично въздействие в целия Съюз, като се прави оценка на възможното влияние върху трансграничните потоци на електроенергия, ако активът бъде компрометиран; възможните киберзаплахи, като се вземат предвид киберзаплахите, установени в последния доклад за цялостна оценка на трансграничните рискове за киберсигурността в електроенергетиката, посочен в член 23, параграф 1, и заплахите по веригата на доставките; уязвимостите, включително уязвимостите в наследените системи; възможните сценарии за кибератаки, включително кибератаки, които засягат експлоатационната сигурност на електроенергийната система и нарушават трансграничните потоци на електроенергия; съответните оценки и анализи на рисковете, извършени на равнището на Съюза, включително координирани оценки на риска на критичните вериги на доставките в съответствие с член 22 от Директива (ЕС) 2022/2555, и
vi) съществуващите въведени мерки за контрол; б) анализира вероятността и последиците от рисковете за киберсигурността, установени по буква а), и определя нивото на рисковете за киберсигурността, като прилага матрицата на въздействието на риска, използвана в методиките за оценка на рисковете за киберсигурността на равнището на Съюза, на регионално равнище и на равнището на държавите членки, разработени от ОПС със съдействието на ЕМОПС за електроенергия и в сътрудничество с ООРСЕС, в съответствие с член 19, параграф 2; в) класифицира активите според възможните последствия при компрометиране на киберсигурността и определя периметъра на голямо въздействие и на критично въздействие, като използва следните стъпки: i) ii) iii) iv) извършване за всички процеси, попадащи в обхвата на оценката на рисковете за киберсигурността, на оценка на въздействието върху стопанската дейност, като се използва ECII; класифициране на даден процес като процес с голямо въздействие или с критично въздействие, ако неговият ECII надвишава прага съответно на голямо или на критично въздействие;
определяне на всички активи с голямо въздействие и с критично въздействие като активите, необходими съответно за процесите с голямо въздействие и за тези с критично въздействие; определяне на периметрите на голямо въздействие и на критично въздействие, съдържащи съответно всички активи с голямо въздействие и активи с критично въздействие, така че да може да се контролира достъпът до периметрите; г) оценява рисковете за киберсигурността, като ги степенува по приоритет с помощта на критериите за оценка на риска и критериите за приемане на риска, посочени в параграф 3, буква б).
- По време на етапа на третиране на рисковете за киберсигурността всеки субект с голямо въздействие и с критично въздействие изготвя план за намаляване на рисковете за киберсигурността на равнище субект, като избира варианти за третиране на риска, подходящи за управление на рисковете, и определя остатъчните рискове.
- По време на етапа на приемане на риска за киберсигурността всеки субект с голямо въздействие и с критично въздействие решава дали да приеме остатъчния риск въз основа на критериите за приемане на риска, установени в параграф 3, буква б).
24/44 ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj
OB L, 24.5.2024 г. BG Всеки субект с голямо въздействие и с критично въздействие регистрира активите, установени в параграф 1, в опис на
- активите. Този опис на активите не е част от доклада за оценка на риска.
8. Компетентният орган може да проверява активите в описа по време на проверките.
Практика по чл. 26
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.