Art. 29

Contrôles de cybersécurité minimaux et avancés

En vigueur depuis le 11 mars 2024
Article 29 Contrôles de cybersécurité minimaux et avancés 1.   Dans un délai de 7 mois à compter de la soumission du premier projet de rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union conformément à l’article 19, paragraphe 4, les GRT, avec l’aide du REGRT pour l’électricité et en coopération avec l’entité des GRD de l’Union, élaborent une proposition de contrôles de cybersécurité minimaux et avancés. 2.   Dans un délai de 6 mois à compter de l’établissement de chaque rapport régional d’évaluation des risques de cybersécurité conformément à l’article 21, paragraphe 2, les GRT, avec l’aide du REGRT pour l’électricité et en coopération avec l’entité des GRD de l’Union, proposent à l’autorité compétente une modification des contrôles de cybersécurité minimaux et avancés. La proposition sera faite conformément à l’article 8, paragraphe 10, et tiendra compte des risques recensés dans l’évaluation régionale des risques. 3.   Les contrôles minimaux et avancés de cybersécurité sont vérifiables au moyen d’une participation à un schéma national de vérification conformément à la procédure définie à l’article 31 ou dans le cadre d’audits de sécurité réalisés par un tiers indépendant conformément aux exigences énumérées à l’article 25, paragraphe 2. 4.   Les contrôles de cybersécurité initiaux minimaux et avancés définis conformément au paragraphe 1 sont fondés sur les risques recensés dans le rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union visé à l’article 19, paragraphe 5. Les contrôles de cybersécurité minimaux et avancés modifiés conformément au paragraphe 2 sont fondés sur le rapport régional d’évaluation des risques de cybersécurité prévu à l’article 21, paragraphe 2. 5.   Les contrôles minimaux de cybersécurité comprennent des contrôles visant à protéger les informations échangées en application de l’article 46. 6.   Dans un délai de 12 mois à compter de l’approbation des contrôles de cybersécurité minimaux et avancés conformément à l’article 8, paragraphe 5, ou après chaque mise à jour conformément à l’article 8, paragraphe 10, les entités énumérées à l’article 2, paragraphe 1, et identifiées en tant qu’entités à impact critique ou à fort impact conformément à l’article 24 appliquent, lors de la mise en place du plan d’atténuation des risques au niveau de l’entité conformément à l’article 26, paragraphe 5, les contrôles minimaux de cybersécurité dans le périmètre à fort impact et les contrôles de cybersécurité avancés dans le périmètre à impact critique.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_del:2024:1366:oj#art-29

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil