Чл. 3

Делегиран регламент (ЕС) 2024/1366 на Комисията от 11 март 2024 година за допълнение на Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета чрез установяване на мрежов кодекс относно специфични за сектора правила за свързаните с киберсигурността аспекти на трансграничните потоци на електроенергия

Делегиран регламент

Член 3 Определения Прилагат се следните определения: 1) 2) 3) 4) 5) 6) 7) 8) 9) 10) 11) 12) „актив“ означава всяка информация, програмно осигуряване или апаратна част в мрежите и информационните системи, независимо дали са материални или нематериални, който или която има стойност за дадено лице, организация или правителство; „компетентен орган, отговарящ за готовността за справяне с рискове“, означава компетентният орган, определен съгласно член 3 от Регламент (ЕС) 2019/941; „екип за реагиране при инциденти с компютърната сигурност“ означава екип, отговарящ за справянето с рискове и предприемането на действия при инциденти в съответствие с член 10 от Директива (ЕС) 2022/2555; „актив с критично въздействие“ означава актив, който е необходим за осъществяването на процес с критично въздействие; „субект с критично въздействие“ означава субект, който осъществява процес с критично въздействие и който е определен от компетентните органи в съответствие с член 24; „периметър на критично въздействие“ означава периметър, определен от субекта, посочен в член 2, параграф 1, обхващащ всички активи с критично въздействие, в който може да се контролира достъпът до тези активи и с който се определя обхватът на прилагане на разширените мерки за контрол във връзка с киберсигурността; „процес с критично въздействие“ означава работен процес, осъществяван от субект, по отношение на който показателите за въздействието върху киберсигурността в електроенергетиката са над прага на критично въздействие; „праг на критично въздействие“ означава стойностите на показателите за въздействието върху киберсигурността в електроенергетиката, посочени в член 19, параграф 3, буква б), при надвишаването на които кибератака срещу работен процес ще доведе до критично смущение в трансграничните потоци на електроенергия; „доставчик на ИКТ услуги с критично въздействие“ означава субект, който предоставя ИКТ услуга или ИКТ процес, които са необходими за процес с критично въздействие или с голямо въздействие, засягащ свързаните с киберсигурността аспекти на трансграничните потоци на електроенергия, и които, ако бъдат изложени на риск, могат да доведат до кибератака с въздействие над прага на критично или на голямо въздействие; „трансграничен поток на електроенергия“ означава трансграничен поток по смисъла на член 2, точка 3 от Регламент (ЕС) 2019/943; „кибератака“ означава инцидент съгласно определението в член 3, точка 14 от Регламент (ЕС) 2022/2554; „киберсигурност“ означава киберсигурност съгласно определението в член 2, точка 1 от Регламент (ЕС) 2019/881; 8/44 ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj OB L, 24.5.2024 г. BG 13) „мерки за контрол във връзка с киберсигурността“ означава действия или процедури, извършвани с цел избягване, откриване, противодействие или свеждане до минимум на рисковете за киберсигурността; 14) „киберинцидент“ означава инцидент съгласно определението в член 6, точка 6 от Директива (ЕС) 2022/2555; 15) 16) „система за управление на киберсигурността“ означава политиките, процедурите, насоките и свързаните с тях ресурси и дейности, управлявани колективно от даден субект с цел защита на неговите информационни активи от киберзаплахи чрез системно създаване, внедряване, прилагане, наблюдение, преразглеждане, поддържане и подобряване на сигурността на мрежите и информационните системи на организацията; „оперативен център за киберсигурност“ означава специализиран център, в който технически екип, състоящ се от един или повече експерти, подпомаган от информационни системи за киберсигурност, изпълнява задачи, свързани със сигурността (услуги на оперативен център за киберсигурност („ОЦКС“), като например предприемане на действия при кибератаки и при грешки в конфигурацията на сигурността, следене на сигурността, анализ на регистри и установяване на кибератаки; 17) „киберзаплаха“ означава киберзаплаха съгласно определението в член 2, точка 8 от Регламент (ЕС) 2019/881; 18) „управление на уязвимостите в киберсигурността“ означава практиката на установяване и отстраняване на уязвимости; 19) „субект“ означава субект съгласно определението в член 6, точка 38 от Директива (ЕС) 2022/2555; 20) 21) 22) 23) 24) „ранно предупреждение“ означава информацията, необходима, за да се посочи дали има съмнение, че значимият инцидент е причинен от неправомерни или злонамерени действия, или че може да има трансгранично въздействие; „показател за въздействието върху киберсигурността в електроенергетиката“ („ECII“) означава показател или скала за класификация, според която се класифицират възможните последици от кибератаки върху работните процеси, засягащи трансграничните потоци на електроенергия; „европейска схема за сертифициране на киберсигурността“ означава схема съгласно определението в член 2, точка 9 от Регламент (ЕС) 2019/881; „субект с голямо въздействие“ означава субект, който осъществява процес с голямо въздействие и който е определен от компетентните органи в съответствие с член 24; „процес с голямо въздействие“ означава всеки работен процес, осъществяван от субект, по отношение на който показателите за въздействието върху киберсигурността в електроенергетиката са над прага на голямо въздействие; 25) „актив с голямо въздействие“ означава актив, който е необходим за осъществяването на процес с голямо въздействие; 26) 27) „праг на голямо въздействие“ означава стойностите на показателите за въздействието върху киберсигурността в електроенергетиката, посочени в член 19, параграф 3, буква б), при надвишаването на които успешна кибератака срещу даден процес ще доведе до съществено смущение в трансграничните потоци на електроенергия; „периметър на голямо на въздействие“ означава периметър, определен от всеки субект, посочен в член 2, параграф 1, обхващащ всички активи с голямо въздействие, в който може да се контролира достъпът до тези активи и с който се определя обхватът на прилагане на минималните мерки за контрол във връзка с киберсигурността; 28) „ИКТ продукт“ означава ИКТ продукт съгласно определението в член 2, точка 12 от Регламент (ЕС) 2019/881; 29) „ИКТ услуга“ означава услуга в областта на ИКТ съгласно определението в член 2, точка 13 от Регламент (ЕС) 2019/881; 30) „ИКТ процес“ означава ИКТ процес съгласно определението в член 2, точка 14 от Регламент (ЕС) 2019/881; 31) 32) 33) 34) 35) 36) „наследена система“ означава наследена ИКТ система съгласно определението в член 3, точка 3 от Регламент (ЕС) 2022/2554; „национално единно звено за контакт“ означава единното звено за контакт, определено или създадено от всяка държава членка в съответствие с член 8, параграф 3 от Директива (ЕС) 2022/2555; „органи, отговорни за управление на киберкризи в МИС“, означава органите, определени или създадени съгласно член 9, параграф 1 от Директива (ЕС) 2022/2555; „първоизточник на информация“ означава субект, който инициира събитието за обмен на информация, споделяне на информация или запаметяване на информация; „спецификации за възлагане на обществени поръчки“ означава спецификациите, които субектите определят за възлагането на обществени поръчки за нови или актуализирани ИКТ продукти, ИКТ процеси или ИКТ услуги; „представител“ означава физическо или юридическо лице, установено в Съюза, което е изрично определено да действа от името на субект с голямо въздействие или субект с критично въздействие, който не е установен в Съюза, но предоставя услуги на субекти в Съюза, и към което компетентен орган или ЕРИКС може да се обръща — вместо към самия субект с голямо въздействие или с критично въздействие — по отношение на задълженията на въпросния субект, предвидени в настоящия регламент; ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj 9/44 BG OB L, 24.5.2024 г. 37) „риск“ означава риск съгласно определението в член 6, точка 9 от Директива (ЕС) 2022/2555; 38) 39) 40) 41) 42) 43) 44) 45) 46) 47) „матрица на въздействието на риска“ означава матрица, използвана по време на оценката на риска за определяне на полученото при тази оценка равнище на въздействие на риска за всеки оценен риск; „едновременна криза в електроснабдяването“ означава криза в електроснабдяването съгласно определението в член 2, точка 10 от Регламент (ЕС) 2019/941; „единно звено за контакт на равнище субект“ означава единно звено за контакт на равнището на съответния субект, както е посочено в член 38, параграф 1, буква в); „заинтересована страна“ означава всяка страна, която има интерес от успеха и продължаващото функциониране на дадена организация или процес, като например служители, директори, акционери, регулаторни органи, сдружения, доставчици и клиенти; „стандарт“ означава стандарт съгласно определението в член 2, точка 1 от Регламент (ЕС) № 1025/2012 на Европейския парламент и на Съвета (16); „регион на експлоатация на системата“ означава регионите на експлоатация на системата, както са определени в приложение I към Решение 05-2022 на ACER относно определянето на регионите на експлоатация на системата, както е установено съгласно член 36 от Регламент (ЕС) 2019/943; „оператори на системи“ означава „оператор на разпределителна система“ (ОРС) и „оператор на преносна система“ (ОПС), както са определени в член 2, точки 29 и 35 от Директива (ЕС) 2019/944; „процес с критично въздействие в целия Съюз“ означава всеки процес в електроенергетиката, евентуално включващ множество субекти, по отношение на който при извършването на оценката на рисковете за киберсигурността в целия Съюз възможното въздействие на кибератака може да бъде счетено за критично; „процес с голямо въздействие в целия Съюз“ означава всеки процес в електроенергетиката, евентуално включващ множество субекти, по отношение на който при извършването на оценката на рисковете за киберсигурността в целия Съюз възможното въздействие на кибератака може да бъде счетено за голямо; „некоригирана активно използвана уязвимост“ означава уязвимост, която все още не е публично оповестена и не е коригирана и за която има надеждни доказателства, че е извършено изпълнение на злонамерен програмен код от участник в система без разрешението на собственика на системата; 48) „уязвимост“ означава уязвимост съгласно определението в член 6, точка 15 от Директива (ЕС) 2022/2555.

Практика по чл. 3

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.