Чл. 41

Делегиран регламент (ЕС) 2024/1366 на Комисията от 11 март 2024 година за допълнение на Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета чрез установяване на мрежов кодекс относно специфични за сектора правила за свързаните с киберсигурността аспекти на трансграничните потоци на електроенергия

Делегиран регламент

Член 41 Планове за управление и реакция при кризи в областта на киберсигурността

  1. В срок от 24 месеца след уведомяването на ACER за доклада за оценка на рисковете в целия Съюз ACER, в тясно сътрудничество с ENISA, ЕМОПС за електроенергия, ООРСЕС, КООКС, компетентните органи, КО — ГСР, НРО и националните органи, отговорни за управлението на киберкризи в МИС, разработват план за управление и реакция при кризи в областта на киберсигурността на равнището на Съюза във връзка с електроенергетиката.

В срок от 12 месеца след разработването от ACER на план за управление и реакция при кризи в областта на 2. киберсигурността на равнището на Съюза във връзка с електроенергетиката съгласно параграф 1, всеки компетентен орган разработва национален план за управление и реакция при кризи в областта на киберсигурността за трансгранични потоци на електроенергия, като взема предвид плана за управление на кризи в областта на киберсигурността на равнището на Съюза и националния план за готовност за справяне с рисковете, създаден в съответствие с член 10 от Регламент (ЕС) 2019/941. Този план е в съответствие с плана за реакция при мащабни киберинциденти и кризи съгласно член 9, параграф 4 от Директива (ЕС) 2022/2555. Компетентният орган координира дейността си със субектите с критично въздействие и с голямо въздействие и с КО — ГСР в своята държава членка. Изискваният съгласно член 9, параграф 4 от Директива (ЕС) 2022/2555 национален план за реакция при мащабни 3. киберинциденти и кризи се счита за национален план за управление на кризи в областта на киберсигурността при кризи съгласно посочения член, ако включва разпоредби за управление и реакция при кризи във връзка с трансграничните потоци на електроенергия.

Изброените в параграфи 1 и 2 задачи може да бъдат делегирани от държавите членки и на регионалните

  1. координационни центрове в съответствие с член 37, параграф 2 от Регламент (ЕС) 2019/943.

Субектите с критично въздействие и с голямо въздействие гарантират, че техните процеси за управление на кризи,

  1. свързани с киберсигурността:

а) имат съвместими процедури за предприемане на действия при трансгранични инциденти, свързани с киберсигурността, както е определено в член 6, точка 8 от Директива (ЕС) 2022/2555, официално включени в техните планове за управление на кризи; 36/44 ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj

OB L, 24.5.2024 г. BG б) са част от общите дейности за управление на кризи.

  1. В срок от 12 месеца след уведомяването на субектите с голямо въздействие и с критично въздействие съгласно член 24, параграф 6 и на всеки три години след това субектите с критично въздействие и с голямо въздействие разработват план за управление на кризи на равнище субект за свързана с киберсигурността криза, който се включва в техните общи планове за управление на кризи. Този план включва най-малкото следното:

а) б) в) правила за обявяване на криза, както е посочено в член 14, параграфи 2 и 3 от Регламент (ЕС) 2019/941; ясни роли и отговорности за управление на кризи, включително ролята на други съответни субекти с критично въздействие и с голямо въздействие; актуална информация за контакт, както и правила за комуникация и обмен на информация по време на кризисна ситуация, включително връзка с ЕРИКС.

  1. Мерките за управление на кризи в съответствие с член 21, параграф 2, буква в) от Директива (ЕС) 2022/2555 се считат за план за управление на кризи на равнище субект във връзка с електроенергетиката съгласно настоящия член, ако той включва всички изисквания, изброени в параграф 6.

Плановете за управление на кризи се изпробват по време на ученията в областта на киберсигурността, посочени в

  1. членове 43, 44 и 45.

Субектите с критично и с голямо въздействие включват плановете си за управление на кризи на равнище субект в 9. своите планове за непрекъснатост на дейността във връзка с процесите с критично въздействие и с голямо въздействие. Плановете за управление на кризи на равнище субект включват: а) б) процеси в зависимост от разполагаемостта, стабилността и надеждността на ИТ услугите; всички местоположения за непрекъснатост на дейността, включително местоположенията за апаратна част и програмно осигуряване; в) всички вътрешни роли и отговорности, свързани с процесите на непрекъснатост на дейността. Субектите с критично въздействие и с голямо въздействие актуализират своите планове за управление на кризи на

  1. равнище субект поне на всеки три години и когато това е необходимо.
  2. ACER актуализира плана за управление и реакция при кризи в областта на киберсигурността на равнището на Съюза във връзка с електроенергетиката, разработен съгласно параграф 1, поне на всеки три години и когато това е необходимо.
  1. Всеки компетентен орган актуализира националния план за управление и реакция при кризи в областта на киберсигурността във връзка с трансграничните потоци на електроенергия, разработен съгласно параграф 2, поне на всеки три години и когато това е необходимо.
  2. Субектите с критично въздействие и с голямо въздействие изпробват своите планове за непрекъснатост на дейността поне веднъж на всеки три години или след големи промени в процес с критично въздействие. Резултатът от изпробванията на плана за непрекъснатост на дейността се документират. Субектите с критично въздействие и с голямо въздействие може да включват в ученията в областта на киберсигурността изпробването на своя план за непрекъснатост на дейността.

Субектите с критично въздействие и с голямо въздействие актуализират своя план за непрекъснатост на дейността

  1. винаги когато е необходимо и поне веднъж на всеки три години, като вземат предвид резултата от изпробването.
  2. Ако при изпробване са установени недостатъци в плана за непрекъснатост на дейността, субектът с критично въздействие и с голямо въздействие коригира тези недостатъци в срок от 180 календарни дни след изпробването и провежда ново изпробване, за да предостави доказателства за ефективността на коригиращите мерки.
  1. Когато субект с критично въздействие или с голямо въздействие не може да коригира недостатъците в срок от 180 календарни дни, той включва причините в доклада, който трябва да бъде предоставен на неговия компетентен орган в съответствие с член 27.

ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj 37/44

BG OB L, 24.5.2024 г.

Практика по чл. 41

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.