Чл. 41
Делегиран регламент (ЕС) 2024/1366 на Комисията от 11 март 2024 година за допълнение на Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета чрез установяване на мрежов кодекс относно специфични за сектора правила за свързаните с киберсигурността аспекти на трансграничните потоци на електроенергия
Член 41 Планове за управление и реакция при кризи в областта на киберсигурността
- В срок от 24 месеца след уведомяването на ACER за доклада за оценка на рисковете в целия Съюз ACER, в тясно сътрудничество с ENISA, ЕМОПС за електроенергия, ООРСЕС, КООКС, компетентните органи, КО — ГСР, НРО и националните органи, отговорни за управлението на киберкризи в МИС, разработват план за управление и реакция при кризи в областта на киберсигурността на равнището на Съюза във връзка с електроенергетиката.
В срок от 12 месеца след разработването от ACER на план за управление и реакция при кризи в областта на 2. киберсигурността на равнището на Съюза във връзка с електроенергетиката съгласно параграф 1, всеки компетентен орган разработва национален план за управление и реакция при кризи в областта на киберсигурността за трансгранични потоци на електроенергия, като взема предвид плана за управление на кризи в областта на киберсигурността на равнището на Съюза и националния план за готовност за справяне с рисковете, създаден в съответствие с член 10 от Регламент (ЕС) 2019/941. Този план е в съответствие с плана за реакция при мащабни киберинциденти и кризи съгласно член 9, параграф 4 от Директива (ЕС) 2022/2555. Компетентният орган координира дейността си със субектите с критично въздействие и с голямо въздействие и с КО — ГСР в своята държава членка. Изискваният съгласно член 9, параграф 4 от Директива (ЕС) 2022/2555 национален план за реакция при мащабни 3. киберинциденти и кризи се счита за национален план за управление на кризи в областта на киберсигурността при кризи съгласно посочения член, ако включва разпоредби за управление и реакция при кризи във връзка с трансграничните потоци на електроенергия.
Изброените в параграфи 1 и 2 задачи може да бъдат делегирани от държавите членки и на регионалните
- координационни центрове в съответствие с член 37, параграф 2 от Регламент (ЕС) 2019/943.
Субектите с критично въздействие и с голямо въздействие гарантират, че техните процеси за управление на кризи,
- свързани с киберсигурността:
а) имат съвместими процедури за предприемане на действия при трансгранични инциденти, свързани с киберсигурността, както е определено в член 6, точка 8 от Директива (ЕС) 2022/2555, официално включени в техните планове за управление на кризи; 36/44 ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj
OB L, 24.5.2024 г. BG б) са част от общите дейности за управление на кризи.
- В срок от 12 месеца след уведомяването на субектите с голямо въздействие и с критично въздействие съгласно член 24, параграф 6 и на всеки три години след това субектите с критично въздействие и с голямо въздействие разработват план за управление на кризи на равнище субект за свързана с киберсигурността криза, който се включва в техните общи планове за управление на кризи. Този план включва най-малкото следното:
а) б) в) правила за обявяване на криза, както е посочено в член 14, параграфи 2 и 3 от Регламент (ЕС) 2019/941; ясни роли и отговорности за управление на кризи, включително ролята на други съответни субекти с критично въздействие и с голямо въздействие; актуална информация за контакт, както и правила за комуникация и обмен на информация по време на кризисна ситуация, включително връзка с ЕРИКС.
- Мерките за управление на кризи в съответствие с член 21, параграф 2, буква в) от Директива (ЕС) 2022/2555 се считат за план за управление на кризи на равнище субект във връзка с електроенергетиката съгласно настоящия член, ако той включва всички изисквания, изброени в параграф 6.
Плановете за управление на кризи се изпробват по време на ученията в областта на киберсигурността, посочени в
- членове 43, 44 и 45.
Субектите с критично и с голямо въздействие включват плановете си за управление на кризи на равнище субект в 9. своите планове за непрекъснатост на дейността във връзка с процесите с критично въздействие и с голямо въздействие. Плановете за управление на кризи на равнище субект включват: а) б) процеси в зависимост от разполагаемостта, стабилността и надеждността на ИТ услугите; всички местоположения за непрекъснатост на дейността, включително местоположенията за апаратна част и програмно осигуряване; в) всички вътрешни роли и отговорности, свързани с процесите на непрекъснатост на дейността. Субектите с критично въздействие и с голямо въздействие актуализират своите планове за управление на кризи на
- равнище субект поне на всеки три години и когато това е необходимо.
- ACER актуализира плана за управление и реакция при кризи в областта на киберсигурността на равнището на Съюза във връзка с електроенергетиката, разработен съгласно параграф 1, поне на всеки три години и когато това е необходимо.
- Всеки компетентен орган актуализира националния план за управление и реакция при кризи в областта на киберсигурността във връзка с трансграничните потоци на електроенергия, разработен съгласно параграф 2, поне на всеки три години и когато това е необходимо.
- Субектите с критично въздействие и с голямо въздействие изпробват своите планове за непрекъснатост на дейността поне веднъж на всеки три години или след големи промени в процес с критично въздействие. Резултатът от изпробванията на плана за непрекъснатост на дейността се документират. Субектите с критично въздействие и с голямо въздействие може да включват в ученията в областта на киберсигурността изпробването на своя план за непрекъснатост на дейността.
Субектите с критично въздействие и с голямо въздействие актуализират своя план за непрекъснатост на дейността
- винаги когато е необходимо и поне веднъж на всеки три години, като вземат предвид резултата от изпробването.
- Ако при изпробване са установени недостатъци в плана за непрекъснатост на дейността, субектът с критично въздействие и с голямо въздействие коригира тези недостатъци в срок от 180 календарни дни след изпробването и провежда ново изпробване, за да предостави доказателства за ефективността на коригиращите мерки.
- Когато субект с критично въздействие или с голямо въздействие не може да коригира недостатъците в срок от 180 календарни дни, той включва причините в доклада, който трябва да бъде предоставен на неговия компетентен орган в съответствие с член 27.
ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj 37/44
BG OB L, 24.5.2024 г.
Практика по чл. 41
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.