Art. 32

Systèmes de gestion de la cybersécurité

En vigueur depuis le 11 mars 2024
Article 32 Systèmes de gestion de la cybersécurité 1.   Dans un délai de 24 mois à compter de la notification par l’autorité compétente qu’elle a été identifiée comme entité à fort impact ou à impact critique conformément à l’article 24, paragraphe 6, chaque entité à fort impact ou à impact critique met en place un système de gestion de la cybersécurité et le réexamine par la suite tous les trois ans afin: a) de déterminer le champ d’application du système de gestion de la cybersécurité en tenant compte des interfaces et des dépendances avec d’autres entités; b) de veiller à ce que tous ses cadres dirigeants soient informés des obligations légales pertinentes et contribuent activement à la mise en œuvre du système de gestion de la cybersécurité par des décisions en temps utile et des réactions rapides; c) de veiller à ce que les ressources requises pour le système de management environnemental soient disponibles; d) d’établir une politique de cybersécurité qui doit être documentée et communiquée au sein de l’entité et aux parties concernées par les risques pour la sécurité; e) d’assigner et de communiquer les responsabilités associées aux rôles liés à la cybersécurité; f) d’assurer la gestion des risques de cybersécurité au niveau de l’entité comme définie à l’article 26; g) de déterminer et de fournir les ressources nécessaires à la mise en œuvre, à la maintenance et à l’amélioration continue du système de gestion de la cybersécurité, en tenant compte des compétences et des connaissances nécessaires concernant les ressources de cybersécurité; h) de déterminer la communication interne et externe pertinente en matière de cybersécurité; i) de créer, mettre à jour et contrôler les informations documentées relatives au système de gestion de la cybersécurité; j) d’évaluer les performances et l’efficacité du système de gestion de la cybersécurité; k) d’effectuer des audits internes à intervalles programmés pour s’assurer que le système de gestion de la cybersécurité est effectivement mis en œuvre et maintenu; l) de contrôler la mise en œuvre du système de gestion de la cybersécurité à intervalles programmés; et de contrôler, en apportant les éventuelles corrections nécessaires, la conformité des ressources et des activités avec les politiques, procédures et lignes directrices du système de gestion de la cybersécurité. 2.   Le champ d’application du système de gestion de la cybersécurité inclut tous les actifs appartenant au périmètre à fort impact ou à impact critique de l’entité à fort impact ou à impact critique. 3.   Les autorités compétentes encouragent, sans imposer ni s’inscrire en faveur de l’utilisation d’un type particulier de technologie, l’utilisation de normes et spécifications européennes ou internationales relatives aux systèmes de gestion et pertinentes pour la sécurité des réseaux et des systèmes d’information.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_del:2024:1366:oj#art-32

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil