Art. 24
Identification des entités à fort impact ou à impact critique
En vigueur depuis le 11 mars 2024
Article 24
Identification des entités à fort impact ou à impact critique
1. Chaque autorité compétente identifie, en utilisant l’ECII et les seuils de fort impact et d’impact critique inclus dans le rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union conformément à l’article 19, paragraphe 3, point b), les entités à fort impact ou à impact critique de son État membre qui participent aux processus à fort impact ou à impact critique à l’échelle de l’Union. Les autorités compétentes peuvent demander des informations à une entité de leur État membre pour déterminer les valeurs ECII de cette entité. Si l’ECII déterminé d’une entité est supérieur au seuil de fort impact ou d’impact critique, l’entité identifiée est inscrite sur la liste du rapport d’évaluation des risques de cybersécurité de l’État membre prévu à l’article 20, paragraphe 2.
2. Chaque autorité compétente identifie, en utilisant l’ECII et les seuils de fort impact et d’impact critique inclus dans le rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union conformément à l’article 19, paragraphe 3, point b), les entités à fort impact ou à impact critique établies hors de l’Union, dans la mesure où elles sont actives dans l’Union. Les autorités compétentes peuvent demander des informations à une entité établie hors de l’Union afin de déterminer les valeurs ECII pour cette entité.
3. Chaque autorité compétente peut désigner d’autres entités dans son État membre en tant qu’entités à fort impact ou à impact critique si les critères suivants sont remplis:
a)
l’entité fait partie d’un groupe d’entités pour lesquelles il existe un risque important qu’elles soient touchées simultanément par une cyberattaque;
b)
l’ECII agrégé pour le groupe d’entités est supérieur au seuil de fort impact ou d’impact critique.
4. Si une autorité compétente identifie des entités supplémentaires conformément au paragraphe 3, tous les processus de ces entités pour lesquels l’ECII agrégé au sein du groupe est supérieur au seuil de fort impact sont considérés comme des processus à fort impact, et tous les processus de ces entités pour lesquels l’ECII agrégé sur l’ensemble du groupe est supérieur aux seuils d’impact critique sont considérés comme des processus à impact critique.
5. Si une autorité compétente identifie des entités visées au paragraphe 3, point a), dans plus d’un État membre, elle en informe les autres autorités compétentes, le REGRT pour l’électricité et l’entité des GRD de l’Union. Le REGRT pour l’électricité, en coopération avec l’entité des GRD de l’Union, sur la base des informations reçues de toutes les autorités compétentes, fournit aux autorités compétentes une analyse de l’agrégation des entités de plus d’un État membre susceptibles de créer une perturbation distribuée des flux transfrontaliers d’électricité et d’entraîner une cyberattaque. Lorsqu’un groupe d’entités dans plusieurs États membres est identifié comme une agrégation dont l’ECII est supérieur au seuil de fort impact ou d’impact critique, toutes les autorités compétentes concernées identifient les entités de ce groupe comme étant des entités à fort impact ou à impact critique pour leur État membre respectif, sur la base de l’ECII agrégé pour le groupe des entités, et les entités identifiées sont énumérées dans le rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union.
6. Dans un délai de neuf mois à compter de la notification par le REGRT pour l’électricité et l’entité des GRD de l’Union du rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union conformément à l’article 19, paragraphe 5 et, en tout état de cause, au plus tard le
13 juin 2028
, chaque autorité compétente notifie à chaque entité figurant sur la liste qu’elle a été recensée comme entité à fort impact ou à impact critique dans son État membre.
7. Lorsqu’un prestataire de services est déclaré à une autorité compétente comme étant un prestataire de services TIC critiques conformément à l’article 27, point c), cette autorité compétente le notifie aux autorités compétentes des États membres sur le territoire desquels se trouve le siège ou le représentant. Cette dernière autorité compétente informe le prestataire de services qu’il a été identifié comme étant un prestataire de services critique.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-24