Art. 19
Évaluation des risques de cybersécurité à l’échelle de l’Union
En vigueur depuis le 11 mars 2024
Article 19
Évaluation des risques de cybersécurité à l’échelle de l’Union
1. Dans un délai de 9 mois à compter de l’approbation des méthodes d’évaluation des risques de cybersécurité conformément à l’article 8, et par la suite tous les trois ans, le REGRT pour l’électricité, en coopération avec l’entité des GRD de l’Union et en concertation avec le groupe de coopération SRI, procède, sans préjudice de l’article 22 de la directive (UE) 2022/2555, à une évaluation des risques de cybersécurité à l’échelle de l’Union et élabore un projet de rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union. À cette fin seront utilisées les méthodes élaborées conformément à l’article 18 et approuvées conformément à l’article 8 pour identifier, analyser et évaluer les conséquences possibles des cyberattaques qui nuisent à la sécurité d’exploitation du système électrique et perturbent les flux transfrontaliers d’électricité. L’évaluation des risques de cybersécurité à l’échelle de l’Union ne tient pas compte des atteintes juridiques, financières ou à la réputation liées aux cyberattaques.
2. Le rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union comprend les éléments suivants:
a)
les processus à fort impact à l’échelle de l’Union et les processus à impact critique à l’échelle de l’Union;
b)
une matrice d’impact des risques que les entités et les autorités compétentes utilisent pour évaluer les risques de cybersécurité recensés dans l’évaluation des risques de cybersécurité au niveau des États membres effectuée conformément à l’article 20 et dans l’évaluation des risques de cybersécurité au niveau de l’entité conformément à l’article 26, paragraphe 2, point b).
3. En ce qui concerne les processus à fort impact à l’échelle de l’Union et les processus à impact critique à l’échelle de l’Union, le rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union comprend:
a)
une évaluation des conséquences possibles d’une cyberattaque à l’aide des paramètres définis dans la méthode d’évaluation des risques de cybersécurité élaborée conformément à l’article 18, paragraphes 2, 3 et 4, et approuvée conformément à l’article 8;
b)
les seuils ECII et les seuils de fort impact et d’impact critique que les autorités compétentes utiliseront conformément à l’article 24, paragraphes 1 et 2, pour recenser les entités à fort impact et à impact critique participant aux processus à fort impact à l’échelle de l’Union ou aux processus à impact critique à l’échelle de l’Union.
4. Le REGRT pour l’électricité, en coopération avec l’entité des GRD de l’Union, soumet à l’ACER, pour avis, le projet de rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union, accompagné des résultats de l’évaluation des risques de cybersécurité à l’échelle de l’Union. L’ACER émet un avis sur le projet de rapport dans un délai de trois mois à compter de sa réception. Le REGRT pour l’électricité et l’entité des GRD de l’Union tiennent le plus grand compte de l’avis de l’ACER lors de la finalisation de ce rapport.
5. Dans un délai de trois mois à compter de la réception de l’avis de l’ACER, le REGRT pour l’électricité, en coopération avec l’entité des GRD de l’Union, notifie le rapport final d’évaluation des risques de cybersécurité à l’ACER, à la Commission, à l’ENISA et aux autorités compétentes.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-19