Чл. 37

Делегиран регламент (ЕС) 2024/1366 на Комисията от 11 март 2024 година за допълнение на Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета чрез установяване на мрежов кодекс относно специфични за сектора правила за свързаните с киберсигурността аспекти на трансграничните потоци на електроенергия

Делегиран регламент

Член 37

Правила относно обмена на информация

  1. орган:

а) б) в) Ако компетентен орган получава информация, свързана с подлежаща на докладване кибератака, този компетентен оценява степента на поверителност на тази информация и информира субекта за резултата от своята оценка без ненужно забавяне и не по-късно от 24 часа след получаване на информацията; прави опит да намери всяка друга подобна кибератака в Съюза, докладвана на други компетентни органи, за да съпостави информацията, получена в контекста на подлежащата на докладване кибератака, с информацията, предоставена в контекста на други кибератаки, и да обогати съществуващата информация, да укрепи и да координира реакциите в областта на киберсигурността; носи отговорност за заличаването на търговските тайни и анонимизирането на информацията в съответствие със съответните национални правила и правилата на Съюза; ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj 31/44

BG г) д) е) OB L, 24.5.2024 г. без ненужно забавяне и не по-късно от 24 часа след приемането на информация за подлежаща на докладване кибератака обменя информацията с националните единни звена за контакт, ЕРИКС и всички компетентни органи, определени съгласно член 4 в други държави членки и редовно предоставя актуализирана информация на тези органи или структури; без ненужно забавяне и не по-късно от 24 часа след получаване на информацията съгласно параграф 1, буква а) разпространява информацията за кибератаката, след анонимизирането и заличаването на търговските тайни съгласно параграф 1, буква в), до субекти с критично въздействие и с голямо въздействие в своята държава членка и редовно предоставя актуализирана информация, позволяваща на субектите да организират ефективно защитата си; може да поиска от докладващия субект с голямо въздействие или с критично въздействие да разпространи допълнително и по сигурен начин до други субекти, които може да бъдат засегнати, информацията за подлежаща на докладване кибератака, за да получи от сектора на електроенергетиката осведоменост за състоянието и да предотврати проявлението на риск, който може да ескалира при трансграничен киберинцидент, свързан с електроенергия;

ж) споделя с ENISA обобщаващ доклад, след анонимизирането и заличаването на търговските тайни, който съдържа информация за кибератаката. 2. а) б) в) г) д) 3. а) б) Ако ЕРИКС разбере за некоригирана активно използвана уязвимост, той: споделя информацията незабавно с ENISA чрез подходящ защитен канал за обмен на информация, освен ако не е посочено друго в правото на Съюза; подпомага съответния субект да получи от производителя или доставчика ефективно, координирано и бързо управление на некоригираната активно експлоатирана уязвимост или на ефективни и ефикасни мерки за намаляване на рисковете; обменя наличната информация с оператор и иска от производителя или доставчика, когато това е възможно, да определи списък на ЕРИКС в държавите членки, засегнати от некоригираната активно използвана уязвимост, като за това трябва да бъде съобщено; споделя наличната информация с набелязаните съгласно предходната буква ЕРИКС въз основа на принципа „необходимост да се знае“; споделя, когато са налични, стратегии за намаляване на рисковете и мерки за докладваната некоригирана активно използвана уязвимост.

Ако компетентен орган узнае за некоригирана активно използвана уязвимост, този компетентен орган: споделя, когато са налични, стратегии и мерки за намаляване на рисковете за докладваната некоригирана активно използвана уязвимост в координация с другите ЕРИКС в неговата държава членка; споделя информацията с ЕРИКС в държавата членка, в която е докладвана некоригираната активно използвана уязвимост.

  1. Ако компетентният орган узнае за некоригирана уязвимост, без да са налице доказателства, че тя вече се използва активно, той се координира без ненужно забавяне с ЕРИКС за целите на координираното оповестяване на уязвимости, определено в член 12, параграф 1 от Директива (ЕС) 2022/2555.

Ако ЕРИКС получи информация, свързана с киберзаплахи от един или от няколко субекта с голямо въздействие или с 5. критично въздействие в съответствие с член 38, параграф 6, той разпространява тази информация или всяка друга информация, която е от значение за предотвратяване, откриване, отговаряне или намаляване на съответните рискове за субекти с критично въздействие и с голямо въздействие в своята държава членка и, когато е целесъобразно, до всички съответни ЕРИКС и до своето национално единно звено за контакт, без ненужно забавяне и не по-късно от четири часа след получаването на информацията.

Ако компетентен орган узнае информация, свързана с киберзаплахи от един или от няколко субекта с голямо

  1. въздействие или с критично въздействие, той препраща тази информация на ЕРИКС за целите на параграф 5.
  2. Компетентните органи може да делегират изцяло или частично отговорностите по параграфи 3 и 4, засягащи един или повече субекти с голямо въздействие или с критично въздействие, които работят в повече от една държава членка, на друг компетентен орган в една от тези държави членки след споразумение между засегнатите компетентни органи.

32/44 ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj

OB L, 24.5.2024 г. BG

  1. ОПС, със съдействието на ЕМОПС за електроенергия и в сътрудничество с ООРСЕС, разработват методика за скала за класификация на кибератаките до 13 юни 2025 г. ОПС, със съдействието на ЕМОПС за електроенергия и ООРСЕС, може да поискат от компетентните органи да проведат консултации с ENISA и с техните компетентни органи, отговарящи за киберсигурността, във връзка с помощта при разработването на такава скала за класификация. С методиката се предоставя класификация за тежестта на кибератака в 5 степени, като двете най-високи степени са „голяма“ и „критична“. Класификацията се основава на оценката на следните параметри:

а) потенциалното въздействие, като се вземат предвид изложените активи и периметри, определени в съответствие с член 26, параграф 4, буква в); и б) сериозността на кибератаката.

  1. До 13 юни 2026 г. ЕМОПС за електроенергия, в сътрудничество с ООРСЕС, извършва проучване за осъществимост, за да оцени възможността и финансовите разходи, необходими за разработването на общ инструмент, позволяващ на всички субекти да обменят информация със съответните национални органи.

10. В проучването за осъществимост се разглежда възможността такъв общ инструмент: а) б) в) да се ползва за подкрепяне на субектите с критично въздействие и с голямо въздействие чрез съответната свързана със сигурността информация за операции на трансгранични потоци на електроенергия, чрез докладване почти в реално време за кибератаки, чрез ранни предупреждения, свързани с въпроси на киберсигурността и неразкрити уязвимости на използваното в електроенергийната система оборудване; да бъде поддържан в подходяща и високо надеждна среда; да позволява събиране на данни от субекти с критично въздействие и с голямо въздействие и да улеснява заличаването на поверителна информация и анонимизирането на данните и бързото им разпространение до субекти с критично въздействие и с голямо въздействие. 11. ЕМОПС за електроенергия, в сътрудничество с ООРСЕС: а) се консултира с ENISA и групата за сътрудничество за МИС, националните единни звена за контакт и представителите на основните заинтересовани страни при оценката на осъществимостта;

б) представя резултатите от проучването за осъществимост на ACER и на групата за сътрудничество за МИС.

  1. ЕМОПС за електроенергия, в сътрудничество с ООРСЕС, може да анализира и да улесни предлаганите от субекти с критично въздействие и с голямо въздействие инициативи, за да се оценят и изпитат такива инструменти за обмен на информация.

Практика по чл. 37

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.