Art. 26
Gestion des risques de cybersécurité au niveau de l’entité
En vigueur depuis le 11 mars 2024
Article 26
Gestion des risques de cybersécurité au niveau de l’entité
1. Chaque entité à fort impact ou à impact critique identifiée par les autorités compétentes conformément à l’article 24, paragraphe 1, assure la gestion des risques de cybersécurité pour tous ses actifs dans ses périmètres à fort impact ou à impact critique. Chaque entité à fort impact ou à impact critique effectue tous les trois ans une gestion des risques comportant les phases visées au paragraphe 2.
2. Chaque entité à fort impact ou à impact critique fonde sa gestion des risques de cybersécurité sur une approche qui vise à protéger ses réseaux et systèmes d’information et qui comprend les phases suivantes:
a)
établissement du contexte;
b)
gestion des risques de cybersécurité au niveau de l’entité;
c)
traitement des risques de cybersécurité;
d)
acceptation des risques de cybersécurité.
3. Au cours de la phase de mise en place du contexte, chaque entité à fort impact ou à impact critique:
a)
définit le champ d’application de l’évaluation des risques de cybersécurité, y compris les processus à fort impact ou à impact critique recensés par le REGRT pour l’électricité et l’entité des GRD de l’Union, ainsi que d’autres processus susceptibles de cibler des cyberattaques à fort impact ou à impact critique sur les flux transfrontaliers d’électricité;
b)
définit les critères d’évaluation des risques et d’acceptation des risques conformément à la matrice d’impact des risques que les entités et les autorités compétentes utilisent pour évaluer les risques de cybersécurité dans les méthodes d’évaluation des risques de cybersécurité au niveau de l’Union, au niveau régional et au niveau des États membres élaborées par le REGRT pour l’électricité et l’entité des GRD de l’Union conformément à l’article 19, paragraphe 2.
4. Au cours de la phase d’évaluation des risques de cybersécurité, chaque entité à fort impact ou à impact critique:
a)
identifie les risques de cybersécurité en tenant compte:
i)
de tous les actifs à l’appui des processus à fort impact ou à impact critique à l’échelle de l’Union, avec une évaluation de l’impact possible sur les flux transfrontaliers d’électricité si l’actif est compromis;
ii)
les cybermenaces éventuelles, compte tenu des cybermenaces recensées dans le dernier rapport d’évaluation complète transfrontalière des risques de cybersécurité en lien avec les flux transfrontaliers d’électricité prévu à l’article 23 et des menaces sur la chaîne d’approvisionnement;
iii)
des vulnérabilités, y compris les vulnérabilités dans les systèmes hérités;
iv)
des scénarios possibles de cyberattaque, y compris les cyberattaques portant atteinte à la sécurité opérationnelle du système électrique et perturbant les flux transfrontaliers d’électricité;
v)
des évaluations et analyses des risques pertinentes effectuées au niveau de l’Union, y compris des évaluations coordonnées des risques liés aux chaînes d’approvisionnement critiques conformément à l’article 22 de la directive (UE) 2022/2555; et
vi)
des contrôles existants mis en œuvre;
b)
analyse la probabilité et les conséquences des risques de cybersécurité recensés au point a) et détermine le niveau de risque de cybersécurité sur la base de la matrice d’impact des risques utilisée pour évaluer les risques de cybersécurité dans les méthodes d’évaluation des risques de cybersécurité au niveau de l’Union, au niveau régional et au niveau des États membres, élaborées par le REGRT pour l’électricité et l’entité des GRD de l’Union conformément à l’article 19, paragraphe 2;
c)
classe les actifs en fonction des conséquences possibles lorsque la cybersécurité est compromise et détermine le périmètre à fort impact ou à impact critique selon les étapes suivantes:
i)
réalisation, pour tous les processus couverts par l’évaluation des risques de cybersécurité, d’une analyse d’impact sur les activités à l’aide de l’ECII;
ii)
classification d’un processus comme «à fort impact» ou «à impact critique» si son ECII est supérieur au seuil de fort impact ou d’impact critique respectivement;
iii)
détermination de tous les actifs à fort impact ou à impact critique comme étant les actifs nécessaires aux processus à fort impact ou à impact critique respectivement;
iv)
définition des périmètres à fort impact ou à impact critique contenant respectivement tous les actifs à fort impact ou à impact critique, de manière que l’accès aux périmètres puisse être contrôlé;
d)
évalue les risques de cybersécurité en les hiérarchisant au moyen de critères d’évaluation des risques et des critères d’acceptation des risques visés au paragraphe 3, point b).
5. Au cours de la phase de traitement des risques de cybersécurité, chaque entité à fort impact ou à impact critique établit un plan d’atténuation des risques au niveau de l’entité en sélectionnant des options de traitement des risques appropriées pour gérer les risques et identifier les risques résiduels.
6. Au cours de la phase d’acceptation des risques de cybersécurité, chaque entité à fort impact ou à impact critique décide d’accepter ou non le risque résiduel sur la base des critères d’acceptation des risques énoncés au paragraphe 3, point b).
7. Chaque entité à fort impact ou à impact critique doit enregistrer les actifs identifiés au paragraphe 1 dans un inventaire des actifs. Cet inventaire des actifs ne fait pas partie du rapport d’évaluation des risques.
8. L’autorité compétente peut inspecter les actifs de l’inventaire lors des inspections.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-26