Art. 18
Méthode d’évaluation des risques de cybersécurité
En vigueur depuis le 11 mars 2024
Article 18
Méthode d’évaluation des risques de cybersécurité
1. Au plus tard le
13 mars 2025
, les GRT, avec l’aide du REGRT pour l’électricité, en coopération avec l’entité des GRD de l’Union et après consultation du groupe de coopération SRI, soumettent une proposition de méthodes d’évaluation des risques de cybersécurité au niveau de l’Union, au niveau régional et au niveau des États membres.
2. Les méthodes d’évaluation des risques de cybersécurité au niveau de l’Union, au niveau régional et au niveau des États membres comprennent:
a)
une liste des cybermenaces à prendre en considération, comprenant au moins les menaces suivantes sur la chaîne d’approvisionnement:
i)
une dégradation grave et inattendue de la chaîne d’approvisionnement;
ii)
l’indisponibilité de produits TIC, services TIC ou processus TIC de la chaîne d’approvisionnement;
iii)
des cyberattaques lancées par des acteurs de la chaîne d’approvisionnement;
iv)
des fuites d’informations sensibles tout au long de la chaîne d’approvisionnement, y compris le suivi de la chaîne d’approvisionnement;
v)
l’introduction de faiblesses ou de portes dérobées dans les produits TIC, les services TIC ou les processus TIC par l’intermédiaire d’acteurs de la chaîne d’approvisionnement.
b)
les critères permettant d’évaluer l’impact des risques de cybersécurité, qu’ils soient élevés ou critiques, en utilisant des seuils définis en matière de conséquences et de probabilité;
c)
une approche visant à analyser les risques de cybersécurité découlant de systèmes historiques, les effets en cascade des cyberattaques et le caractère «en temps réel» des systèmes assurant le fonctionnement du réseau électrique.
d)
une approche visant à analyser les risques de cybersécurité découlant de la dépendance à l’égard d’un fournisseur unique de produits TIC, de services TIC ou de processus TIC.
3. Les méthodes d’évaluation des risques de cybersécurité au niveau de l’Union, au niveau régional et au niveau des États membres reposent sur la même matrice d’impact des risques. La matrice d’impact des risques permet de:
a)
mesurer les conséquences des cyberattaques sur la base des critères suivants:
i)
perte de charge;
ii)
réduction de la production d’électricité;
iii)
perte de capacité dans la réserve primaire de stabilisation de la fréquence;
iv)
perte de capacité de reconstitution d’un réseau électrique sans recourir au réseau de transport externe pour le rétablissement après un arrêt total ou partiel (également appelée «démarrage autonome»);
v)
durée prévue d’une panne d’électricité affectant les clients, combinée à l’ampleur de l’indisponibilité en nombre de clients;
vi)
tout autre critère quantitatif ou qualitatif qui pourrait raisonnablement servir d’indicateur de l’effet d’une cyberattaque sur les flux transfrontaliers d’électricité.
b)
mesurer la probabilité d’un incident sous forme de la fréquence annuelle des cyberattaques.
4. Les méthodes d’évaluation des risques de cybersécurité au niveau de l’Union décrivent la manière dont les valeurs ECII pour les seuils de fort impact et d’impact critique seront définies. L’ECII permet aux entités d’estimer, à l’aide des critères visés au paragraphe 2, point b), l’incidence des risques sur leur processus opérationnel, lors des analyses d’impact sur les activités qu’elles effectuent conformément à l’article 26, paragraphe 4, point c) i).
5. Le REGRT pour l’électricité, en coordination avec l’entité des GRD de l’Union, informe le groupe de coordination pour l’électricité des propositions de méthodes d’évaluation des risques de cybersécurité qui sont élaborées conformément au paragraphe 1.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-18