Чл. 38
Делегиран регламент (ЕС) 2024/1366 на Комисията от 11 март 2024 година за допълнение на Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета чрез установяване на мрежов кодекс относно специфични за сектора правила за свързаните с киберсигурността аспекти на трансграничните потоци на електроенергия
Член 38 Роля на субектите с голямо въздействие и с критично въздействие по отношение на обмена на информация 1. а) Всеки субект с голямо въздействие и с критично въздействие: установява за всички активи в рамките на своя периметър на киберсигурност, определен съгласно член 26, параграф 4, буква в), най-малкото способностите на ОЦКС: i) ii) iii) да гарантира, че съответните мрежи и информационни системи и приложения предоставят регистри за сигурност за следене на сигурността, за да се даде възможност за откриване на аномалии и събиране на информация относно кибератаки; да извършва следене на сигурността, включително откриване на прониквания и оценка на уязвимостите на мрежите и информационните системи;
да анализира и, когато е необходимо, да предприема всички необходими действия съгласно собствената си отговорност и способност да защитава субекта; iv) да участва в посочените в настоящия член събиране и обмен на информация; б) има право да закупува чрез ДУУС всички тези способности или части от тях съгласно буква а). Субектите с критично въздействие и с голямо въздействие продължават да носят отговорност за ДУУС и осъществяват контрол върху техните усилия; ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj 33/44
BG OB L, 24.5.2024 г. в) определят единно звено за контакт на равнище субект за целите на обмена на информация. ENISA може да издава необвързващи насоки за установяване на такива способности или за възлагане на услугата на
- ДУУС като подизпълнители като част от задачата, определена в член 6, параграф 2 от Регламент (ЕС) 2019/881.
- Всеки субект с критично въздействие и с голямо въздействие обменя със своя ЕРИКС и със своя компетентен орган съответната информация, свързана с подлежаща на докладване кибератака, без ненужно забавяне и не по-късно от четири часа след като е узнал, че инцидентът подлежи на докладване.
- Свързана с кибератака информация се счита за подлежаща на докладване, когато кибератаката се оценява от засегнатия субект с ниво на критичност, вариращо от „голямо“ до „критично“ въздействие, като се следва методиката за скала за класификация на кибератаките съгласно член 37, параграф 8. Единното звено за контакт на равнище субект, определено съгласно параграф 1, буква в), съобщава класификацията на инцидента.
Когато субекти с критично въздействие и с голямо въздействие уведомяват ЕРИКС за съответната информация, 5. свързана с некоригирани активно използвани уязвимости, ЕРИКС може да препрати тази информация на своя компетентен орган. С оглед на степента на чувствителност на нотифицираната информация, ЕРИКС може да задържи информацията или да забави нейното препращане поради основателни причини, свързани с киберсигурността.
- Всеки субект с критично въздействие и с голямо въздействие предоставя без ненужно забавяне на своите ЕРИКС всяка информация, свързана с подлежаща на докладване киберзаплаха, която може да има трансгранично въздействие. Свързаната с киберзаплаха информация се счита за подлежаща на докладване, когато е изпълнено поне едно от следните условия:
а) б) в) тя предоставя подходящи сведения за други субекти с критично въздействие и с голямо въздействие във връзка с предотвратяване, откриване, реагиране или намаляване на въздействието на риска; в резултат на използваните в контекста на дадена атака установени техники, тактики и процедури се придобива информация като компрометирани URL адреси или IP адреси, хеш кодове или всеки друг атрибут, който е от полза за даване на контекст и за установяване на връзката с атаката;
киберзаплаха може да бъде допълнително оценена и да бъде поставена в контекст с допълнителна информация, предоставена от доставчици на услуги или трети страни, които не са предмет на настоящия регламент. Когато обменя информация съгласно настоящия член, всеки субект с критично въздействие и с голямо въздействие
- уточнява следното:
а) б) че информацията се предоставя съгласно настоящия регламент; дали информацията се отнася до: i) ii) подлежаща на докладване кибератака, посочена в параграф 3; некоригирани активно използвани уязвимости, които не са публично известни, както са посочени в параграф 4; iii) подлежаща на докладване киберзаплаха, посочена в параграф 5; в) в случай на подлежаща на докладване киберзаплаха — степента на кибератаката според методиката за скала за класификация на кибератаките, посочена в член 37, параграф 8, и информацията, водеща до тази класификация, включително най-малко критичността на кибератаката.
- Когато субект с критично въздействие или с голямо въздействие уведоми за значителен инцидент съгласно член 23 от Директива (ЕС) 2022/2555 и докладването на инцидент съгласно посочения член съдържа съответната информация, изисквана съгласно параграф 3 от настоящия член, докладването от страна на субекта съгласно член 23, параграф 1 от тази директива представлява докладване на информация съгласно параграф 3 от настоящия член.
- Всеки субект с критично въздействие или с голямо въздействие докладва на своя компетентен орган или ЕРИКС, като ясно определя конкретна информация, която може да бъде обменена само с компетентния орган или с ЕРИКС в случаи, в които обменяната информация може да бъда източник на кибератака. Всеки субект с критично въздействие или с голямо въздействие има правото да предоставя на компетентния ЕРИКС неповерителна версия на информацията.
34/44 ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj
OB L, 24.5.2024 г. BG
Практика по чл. 38
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.