Art. 3
Définitions
En vigueur depuis le 11 mars 2024
Article 3
Définitions
On entend par:
1)
«actif», toute information, tout logiciel ou matériel dans le réseau et les systèmes d’information, corporels ou incorporels, ayant une valeur pour une personne physique, une organisation ou une administration publique;
2)
«autorité compétente pour la préparation aux risques», l’autorité compétente désignée en application de l’article 3 du règlement (UE) 2019/941;
3)
«centre de réponse aux incidents de sécurité informatique», un centre chargé de la gestion des risques et des incidents conformément à l’article 10 de la directive (UE) 2022/2555;
4)
«actif à impact critique», un actif qui est nécessaire pour mener à bien un processus à impact critique;
5)
«entité à impact critique», une entité qui met en œuvre un processus à impact critique et qui est identifiée par les autorités compétentes conformément à l’article 24;
6)
«périmètre à impact critique», un périmètre défini par une entité visée à l’article 2, paragraphe 1, qui contient tous les actifs à impact critique, dans lequel l’accès à ces actifs peut être contrôlé et qui définit le champ d’application des contrôles de cybersécurité avancés;
7)
«processus à impact critique», un processus opérationnel mis en œuvre par une entité pour laquelle les indices d’impact sur la cybersécurité de l’électricité sont supérieurs au seuil d’impact critique;
8)
«seuil d’impact critique», les valeurs des indices d’impact sur la cybersécurité de l’électricité visés à l’article 19, paragraphe 3, point b), au-dessus desquelles une cyberattaque contre un processus opérationnel entraînera une perturbation critique des flux transfrontaliers d’électricité;
9)
«prestataire critique de services TIC», une entité qui fournit un service TIC, ou un processus TIC qui est nécessaire à un processus à impact critique ou à fort impact affectant les aspects des flux transfrontaliers d’électricité liés à la cybersécurité et qui, s’il est compromis, peut causer une cyberattaque dont l’impact dépasse le seuil d’impact critique ou de fort impact;
10)
«flux transfrontalier d’électricité», le flux transfrontalier tel que défini à l’article 2, point 3), du règlement (UE) 2019/943;
11)
«cyberattaque», un incident tel que défini à l’article 3, point 14), du règlement (UE) 2022/2554;
12)
«cybersécurité», la cybersécurité telle que définie à l’article 2, point 1), du règlement (UE) 2019/881;
13)
«contrôle de cybersécurité», les actions ou procédures menées dans le but d’éviter, de détecter, de contrer ou de réduire au minimum les risques de cybersécurité;
14)
«incident de cybersécurité», un incident au sens de l’article 6, point 6), de la directive (UE) 2022/2555;
15)
«système de gestion de la cybersécurité», les politiques, procédures, lignes directrices, ainsi que les ressources et activités associées, gérées collectivement par une entité, visant à protéger ses ressources d’information contre les cybermenaces de manière systématique en établissant, en mettant en œuvre, en exploitant, en surveillant, en examinant, en maintenant et en améliorant la sécurité des réseaux et des systèmes d’information d’une organisation;
16)
«centre d’opérations de cybersécurité», un centre spécialisé dans lequel une équipe technique composée d’un ou de plusieurs experts, soutenus par des systèmes informatiques de cybersécurité, exécute des tâches liées à la sécurité [services du centre opérationnel de cybersécurité (CSOC)], telles que le traitement des cyberattaques et des erreurs de configuration de sécurité, la surveillance de la sécurité, l’analyse des journaux d’événements et la détection des cyberattaques;
17)
«cybermenace», une cybermenace au sens de l’article 2, point 8), du règlement (UE) 2019/881;
18)
«gestion des vulnérabilités en matière de cybersécurité», la pratique consistant à recenser les vulnérabilités et à y remédier;
19)
«entité», une entité au sens de l’article 6, point 38), de la directive (UE) 2022/2555;
20)
«alerte précoce», les informations nécessaires pour indiquer si l’incident important est suspecté d’être causé par des actes illicites ou malveillants ou pourrait avoir un impact transfrontalier;
21)
«indice d’impact sur la cybersécurité de l’électricité» (ECII), un indice ou une échelle de classification qui classe les conséquences possibles des cyberattaques sur les processus opérationnels associés aux flux transfrontaliers d’électricité;
22)
«schéma européen de certification de cybersécurité», un schéma tel que défini à l’article 2, point 9), du règlement (UE) 2019/881;
23)
«entité à fort impact», une entité qui met en œuvre un processus à fort impact et qui est identifiée par les autorités compétentes conformément à l’article 24;
24)
«processus à fort impact», un processus opérationnel mis en œuvre par une entité pour lequel les indices d’impact sur la cybersécurité de l’électricité sont supérieurs au seuil de fort impact;
25)
«actif à fort impact», un actif qui est nécessaire pour mener à bien un processus à fort impact;
26)
«seuil de fort impact», les valeurs des indices d’impact sur la cybersécurité de l’électricité visés à l’article 19, paragraphe 3, point b), au-dessus desquelles une cyberattaque contre un processus opérationnel entraînera une forte perturbation des flux transfrontaliers d’électricité;
27)
«périmètre à fort impact», un périmètre défini par une entité visée à l’article 2, paragraphe 1, qui contient tous les actifs à fort impact, dans lequel l’accès à ces actifs peut être contrôlé et qui définit le champ d’application des contrôles minimaux de cybersécurité;
28)
«produit TIC», un produit TIC au sens de l’article 2, point 12), du règlement (UE) 2019/881;
29)
«service TIC», un service TIC au sens de l’article 2, point 13), du règlement (UE) 2019/881;
30)
«processus TIC», un processus TIC au sens de l’article 2, point 14), du règlement (UE) 2019/881;
31)
«système hérité», un système de TIC au sens de l’article 3, point 3), du règlement (UE) 2022/2554;
32)
«point de contact unique national», le point de contact unique désigné ou établi par chaque État membre conformément à l’article 8, paragraphe 3, de la directive (UE) 2022/2555;
33)
«autorités de gestion des crises de cybersécurité», les autorités désignées ou établies conformément à l’article 9, point 1), de la directive (UE) 2022/2555;
34)
«initiateur», une entité qui initie un événement d’échange, de partage ou de stockage d’informations;
35)
«cahier des charges», les spécifications que les entités définissent pour l’acquisition de produits TIC, processus TIC ou services TIC nouveaux ou mis à jour;
36)
«représentant», une personne physique ou morale établie dans l’Union qui est explicitement désignée pour agir au nom d’une entité à fort impact ou à impact critique qui n’est pas établie dans l’Union mais qui fournit des services à des entités dans l’Union et qui peut être contactée par une autorité compétente ou un CSIRT en lieu et place de l’entité à fort impact ou à impact critique elle-même en ce qui concerne les obligations incombant à cette entité en vertu du présent règlement;
37)
«risque», un risque au sens de l’article 6, point 9), de la directive (UE) 2022/2555;
38)
«matrice d’impact des risques», une matrice utilisée lors de l’évaluation des risques pour déterminer le niveau d’impact du risque pour chaque risque évalué;
39)
«crise électrique simultanée», une crise électrique telle que définie à l’article 2, point 10), du règlement (UE) 2019/941;
40)
«point de contact unique au niveau de l’entité», un point de contact unique au niveau de l’entité désigné à l’article 38, paragraphe 1, point c);
41)
«partie prenante», toute partie ayant un intérêt au succès et au fonctionnement continu d’une organisation ou d’un processus, telle que les salariés, les administrateurs, les actionnaires, les régulateurs, les associations, les fournisseurs et les clients;
42)
«norme», une norme au sens de l’article 2, point 1), du règlement (UE) no 1025/2012 du Parlement européen et du Conseil (16);
43)
«région d’exploitation du réseau», les régions d’exploitation du réseau telles que définies à l’annexe I de la décision 05-2022 de l’ACER relative à la définition des régions d’exploitation du réseau, établies conformément à l’article 36 du règlement (UE) 2019/943;
44)
«gestionnaires de réseau», le «gestionnaire de réseau de distribution» (GRD) et le «gestionnaire de réseau de transport» (GRT) au sens de l’article 2, points 29) et 35), de la directive (UE) 2019/944;
45)
«processus à impact critique à l’échelle de l’Union», tout processus du secteur de l’électricité, impliquant éventuellement plusieurs entités, pour lequel l’impact éventuel d’une cyberattaque peut être considéré comme critique au cours de l’évaluation des risques de cybersécurité à l’échelle de l’Union;
46)
«processus à fort impact à l’échelle de l’Union», tout processus du secteur de l’électricité, impliquant éventuellement plusieurs entités, pour lequel l’impact éventuel d’une cyberattaque peut être considéré comme fort au cours de l’évaluation des risques de cybersécurité à l’échelle de l’Union;
47)
«vulnérabilité non corrigée activement exploitée», une vulnérabilité qui n’a pas encore été publiquement divulguée ni corrigée et pour laquelle il existe des preuves fiables que l’exécution d’un code malveillant a été effectuée par un acteur sur un système sans l’autorisation du propriétaire du système;
48)
«vulnérabilité», une vulnérabilité au sens de l’article 6, point 15), de la directive (UE) 2022/2555.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-3