Чл. 33

Делегиран регламент (ЕС) 2024/1366 на Комисията от 11 март 2024 година за допълнение на Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета чрез установяване на мрежов кодекс относно специфични за сектора правила за свързаните с киберсигурността аспекти на трансграничните потоци на електроенергия

Делегиран регламент

Член 33 Минимални и разширени мерки за контрол във връзка с киберсигурността във веригата на доставките

  1. В рамките на 7 месеца след представянето на първия проектодоклад за оценка на рисковете за киберсигурността в целия Съюз съгласно член 19, параграф 4 ОПС, със съдействието на ЕМОПС за електроенергия и в сътрудничество с ООРСЕС, разработват предложение за минимални и разширени мерки за контрол във връзка с киберсигурността по веригата на доставките, с което се намаляват рисковете за веригата на доставките, установени в оценките на рисковете за киберсигурността в целия Съюз, които да допълнят минималните и разширените мерки за контрол във връзка с киберсигурността, разработени в съответствие с член 29. Минималните и разширените мерки за контрол във връзка с киберсигурността във веригата на доставките се разработват заедно с минималните и разширените мерки за контрол във връзка с киберсигурността в съответствие с член 29. Минималните и разширените мерки за контрол във връзка с киберсигурността във веригата на доставките обхващат целия жизнен цикъл на всички ИКТ продукти, ИКТ услуги и ИКТ процеси в рамките на периметрите на критично въздействие и на голямо въздействие на субект с голямо въздействие или субект с критично въздействие. При разработването на предложението за минимални и разширени мерки за контрол във връзка с киберсигурността във веригата на доставките се провеждат консултации с групата за сътрудничество за МИС.

Минималните мерки за контрол във връзка с киберсигурността във веригата на доставките включват мерки за контрол

  1. за субекти с голямо въздействие и с критично въздействие, които:

а) включват препоръки за обществените поръчки за ИКТ продукти, ИКТ услуги и ИКТ процеси, посочени в спецификациите за киберсигурност, които обхващат най-малкото: i) ii) iii) цялостни проверки на персонала на доставчика, който участва във веригата на доставките и работи с чувствителна информация, или който разполага с достъп до активите на субекта с голямо въздействие или с критично въздействие. Цялостната проверка може да включва проверка на самоличността и миналото на персонала или на изпълнителите на даден субект в съответствие с националното законодателство и процедури и съответното и приложимо право на Съюза, включително Регламент (ЕС) 2016/679 и Директива (ЕС) 2016/680 на Европейския парламент и на Съвета (18). Цялостните проверки са пропорционални и строго ограничени до това, което е необходимо. Те се извършват с единствената цел да се оцени възможен риск за сигурността на съответния субект. Проверките трябва да бъдат пропорционални на стопанските нужди, класификацията на информацията, до която се предоставя достъп, и усещането за рискове, и може да се извършват от самия субект, от външно дружество, извършващо скрининг, или чрез освобождаване от контрол на държавно равнище;

процесите за сигурно и контролирано проектиране, разработване и производство на ИКТ продукти, ИКТ услуги и ИКТ процеси, насърчаване на проектирането и разработването на ИКТ продукти, ИКТ услуги и ИКТ процеси, които включват подходящи технически мерки за гарантиране на киберсигурността; проектирането на мрежи и информационни системи, в които устройствата са ненадеждни, дори когато са в рамките на защитен периметър, изискват се проверка на всички заявки, които се получават, и се прилага принципът на функциониране с най-малка привилегия; iv) достъпа на доставчика до активите на субекта; (18) Директива (ЕС) 2016/680 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни от компетентните органи за целите на предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания и относно свободното движение на такива данни, и за отмяна на Рамково решение 2008/977/ПВР на Съвета (ОВ L 119, 4.5.2016 г., стр. 89).

28/44 ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj

OB L, 24.5.2024 г. BG v) vi) vii) viii) договорните задължения по отношение на доставчика за защита и ограничаване на достъпа до чувствителна за субекта информация; основните спецификации за обществени поръчки в областта на киберсигурността за подизпълнители на доставчика; възможността за проследяване на прилагането на спецификациите за киберсигурност от разработването през производството до доставката на ИКТ продукти, ИКТ услуги или ИКТ процеси; поддръжката за актуализации във връзка със сигурността през целия експлоатационен срок на ИКТ продукти, ИКТ услуги или ИКТ процеси; ix) правото на одит на киберсигурността в процесите на проектиране, разработване и производство на доставчика; x) оценяването на рисковия профил на доставчика; б) в) г) д) е) изисква се от такива субекти да вземат предвид посочените в буква а) препоръки за обществените поръчки при сключването на договори с доставчици, сътрудничещи партньори и други страни във веригата на доставките, които включват обичайни доставки на ИКТ продукти, ИКТ услуги и ИКТ процеси, както и нежелани събития и обстоятелства като прекратяване и промяна на договора в случай на небрежност от страна на договорния партньор;

изисква се от такива субекти да вземат предвид резултатите от съответните координирани оценки на риска за сигурността на критични вериги на доставките, извършвани в съответствие с член 22, параграф 1 от Директива (ЕС) 2022/2555; включват се критерии за подбор и сключване на договори с доставчици, които могат да спазват спецификациите за киберсигурност, както е посочено в буква а), и които притежават равнище на киберсигурност, подходящо за рисковете за киберсигурността на ИКТ продукта, ИКТ услугата или ИКТ процесите, които доставя доставчикът; включват се критерии за разнообразяване на източниците на доставка на ИКТ продукти, ИКТ услуги и ИКТ процеси и за намаляване на риска от зависимост от определен доставчик; включват се критерии за редовно наблюдение, преразглеждане или одит на спецификациите за киберсигурност за вътрешни оперативни процеси на доставчика през целия експлоатационен срок на всеки ИКТ продукт, ИКТ услуга и ИКТ процес.

  1. По отношение на спецификациите за киберсигурност в препоръката относно обществени поръчки в областта на киберсигурността, посочени в параграф 2, буква а), субектите с голямо въздействие или с критично въздействие използват принципите на обществените поръчки съгласно Директива 2014/24/ЕС на Европейския парламент и на Съвета (19), в съответствие с член 35, параграф 4, или определят свои собствени спецификации въз основа на резултатите от оценката на рисковете за киберсигурността на равнище субект.
  1. Разширените мерки за контрол във връзка с киберсигурността във веригата на доставките включват мерки за контрол за субекти с критично въздействие, целящи по време на обществените поръчки да се провери дали ИКТ продуктите, ИКТ услугите и ИКТ процесите, които ще бъдат използвани като активи с критично въздействие, отговарят на спецификациите за киберсигурност. ИКТ продуктът, ИКТ услугата или ИКТ процесът се проверяват или чрез посочената в член 31 европейска схема за сертифициране на киберсигурността, или чрез дейности за проверка, избрани и организирани от субекта. Задълбочеността и обхватът на дейностите за проверка трябва да са достатъчни, за да осигурят увереност, че ИКТ продуктът, ИКТ услугата или ИКТ процесът може да се използва за намаляване на рисковете, установени в оценката на рисковете на равнище субект. Субектът с критично въздействие документира стъпките, предприети за намаляване на установените рискове.
  2. Минималните и разширените мерки за контрол във връзка с киберсигурността във веригата на доставките се прилагат по отношение на обществени поръчки за съответните ИКТ продукти, ИКТ услуги и ИКТ процеси. Минималните и разширените мерки за контрол във връзка с киберсигурността по веригата на доставките ще се прилагат по отношение на процеси за обществени поръчки в субектите, установени като субекти с критично въздействие и с голямо въздействие в съответствие с член 24, като началото ще бъде поставено шест месеца след приемането или актуализирането на минималните и разширените мерки за контрол във връзка с киберсигурността, посочени в член 29.

(19) Директива 2014/24/ЕС на Европейския парламент и на Съвета от 26 февруари 2014 година за обществените поръчки и за отмяна на Директива 2004/18/ЕО (OB L 94, 28.3.2014 г., стр. 65). ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj 29/44

BG OB L, 24.5.2024 г.

  1. В срок от 6 месеца след изготвянето на всеки регионален доклад за оценка на рисковете за киберсигурността в съответствие с член 21, параграф 2 ОПС, със съдействието на ЕМОПС за електроенергия и в сътрудничество с ООРСЕС, предлагат на компетентния орган изменение на минималните и разширените мерки за контрол във връзка с киберсигурността по веригата на доставките. Предложението ще бъде направено в съответствие с член 8, параграф 10 и в него ще бъдат отчетени рисковете, установени при регионалната оценка на рисковете.

Практика по чл. 33

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.