Art. 20
Évaluation des risques de cybersécurité au niveau des États membres
En vigueur depuis le 11 mars 2024
Article 20
Évaluation des risques de cybersécurité au niveau des États membres
1. Chaque autorité compétente procède à une évaluation des risques de cybersécurité d’un État membre pour toutes les entités à fort impact ou à impact critique dans son État membre en utilisant les méthodes élaborées conformément à l’article 18 et approuvées conformément à l’article 8. L’évaluation des risques de cybersécurité au niveau des États membres recense et analyse les risques de cyberattaques portant atteinte à la sécurité d’exploitation du système électrique et perturbant les flux transfrontaliers d’électricité. L’évaluation des risques de cybersécurité à l’échelle de l’Union ne tient pas compte des atteintes juridiques, financières ou à la réputation liées aux cyberattaques.
2. Dans un délai de 21 mois à compter de la notification des entités à fort impact ou à impact critique conformément à l’article 24, paragraphe 6, et tous les trois ans après cette date, après consultation de l’AC CS-ANC responsable de l’électricité, chaque autorité compétente, soutenue par le CSIRT, transmet au REGRT pour l’électricité et à l’entité des GRD de l’Union un rapport d’évaluation des risques de cybersécurité des États membres, contenant les informations suivantes pour chaque processus opérationnel à fort impact ou à impact critique:
a)
l’état d’avancement de la mise en œuvre des contrôles minimaux et avancés de cybersécurité conformément à l’article 29;
b)
une liste de toutes les cyberattaques signalées au cours des trois dernières années conformément à l’article 38, paragraphe 3;
c)
un résumé des informations sur les cybermenaces communiquées au cours des trois années précédentes conformément à l’article 38, paragraphe 6;
d)
pour chaque processus à fort impact ou à impact critique à l’échelle de l’Union, une estimation des risques de compromission de la confidentialité, de l’intégrité et de la disponibilité des informations et des actifs pertinents;
e)
s’il y a lieu, une liste des entités supplémentaires identifiées comme ayant un fort impact ou un impact critique conformément à l’article 24, paragraphes 1, 2, 3 et 5.
3. Le rapport d’évaluation des risques de cybersécurité au niveau d’un État membre tient compte du plan de préparation aux risques de l’État membre établi conformément à l’article 10 du règlement (UE) 2019/941.
4. Les informations contenues dans le rapport d’évaluation des risques de cybersécurité au niveau d’un État membre conformément au paragraphe 2, points a) à d), ne sont pas liées à des entités ou actifs spécifiques. Le rapport sur l’évaluation des risques de cybersécurité au niveau d’un État membre comprend également une évaluation des risques liés aux dérogations temporaires accordées par les autorités compétentes des États membres sur la base de l’article 30.
5. Le REGRT pour l’électricité et l’entité des GRD de l’Union peuvent demander des informations complémentaires aux autorités compétentes en ce qui concerne les tâches visées au paragraphe 2, points a) et c).
6. Les autorités compétentes veillent à ce que les informations qu’elles fournissent soient exactes et correctes.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-20