Art. 33
Contrôles minimaux et avancés de cybersécurité dans la chaîne d’approvisionnement
En vigueur depuis le 11 mars 2024
Article 33
Contrôles minimaux et avancés de cybersécurité dans la chaîne d’approvisionnement
1. Dans un délai de 7 mois à compter de la soumission du premier projet de rapport d’évaluation des risques de cybersécurité à l’échelle de l’Union conformément à l’article 19, paragraphe 4, les GRT, avec l’aide du REGRT pour l’électricité et en coopération avec l’entité des GRD de l’Union, élaborent une proposition concernant les contrôles de cybersécurité minimaux et avancés dans la chaîne d’approvisionnement qui atténuent les risques de la chaîne d’approvisionnement recensés dans les évaluations des risques de cybersécurité à l’échelle de l’Union, en complétant les contrôles de cybersécurité minimaux et avancés élaborés conformément à l’article 29. Les contrôles minimaux et avancés de cybersécurité dans la chaîne d’approvisionnement sont élaborés en même temps que les contrôles minimaux et avancés de cybersécurité conformément à l’article 29. Les contrôles minimaux et avancés de cybersécurité dans la chaîne d’approvisionnement couvrent l’ensemble du cycle de vie de tous les produits TIC, services TIC et processus TIC à l’intérieur des périmètres à fort impact ou à impact critique d’une entité à fort impact ou à impact critique. Le groupe de coopération SRI est consulté lors de l’élaboration de la proposition concernant les contrôles minimaux et avancés de cybersécurité dans la chaîne d’approvisionnement.
2. Les contrôles minimaux de cybersécurité dans la chaîne d’approvisionnement consistent en des contrôles pour les entités à fort impact ou à impact critique qui:
a)
incluent des recommandations pour l’acquisition de produits TIC, de services TIC et de processus TIC faisant référence au cahier des charges de cybersécurité, couvrant au moins:
i)
les vérifications des antécédents du personnel du fournisseur intervenant dans la chaîne d’approvisionnement et traitant des informations sensibles ou ayant accès aux actifs à fort impact ou à impact critique de l’entité. La vérification des antécédents peut comprendre une vérification de l’identité et des antécédents du personnel ou des contractants d’une entité conformément au droit national et aux procédures nationales ainsi qu’au droit pertinent et applicable de l’Union, notamment le règlement (UE) 2016/679 et la directive (UE) 2016/680 du Parlement européen et du Conseil (18). Les vérifications des antécédents sont proportionnées et strictement limitées à ce qui est nécessaire. Elles sont effectuées dans le seul but d’évaluer un risque potentiel pour la sécurité de l’entité concernée. Elles doivent être proportionnelles aux exigences commerciales, à la classification des informations auxquelles il s’agit d’accéder et aux risques perçus, et peuvent être effectuées par l’entité elle-même, par une entreprise externe effectuant un filtrage ou par l’intermédiaire d’une agence d’État;
ii)
les processus de conception, de développement et de production sécurisés et contrôlés de produits TIC, services TIC et processus TIC, en promouvant la conception et le développement de produits TIC, services TIC et processus TIC, qui comprennent des mesures techniques appropriées pour garantir la cybersécurité;
iii)
la conception de réseaux et de systèmes d’information dans lesquels les dispositifs ne sont pas jugés fiables, même lorsqu’ils se trouvent dans un périmètre sécurisé, nécessitent la vérification de toutes les demandes qu’ils reçoivent et appliquent le principe du moindre privilège;
iv)
l’accès du fournisseur aux actifs de l’entité;
v)
les obligations contractuelles incombant au fournisseur de protéger et de restreindre l’accès aux informations sensibles de l’entité;
vi)
le cahier des charges de cybersécurité sous-jacent destiné aux sous-traitants du fournisseur;
vii)
la traçabilité de l’application du cahier des charges de cybersécurité, depuis le développement jusqu’à la fourniture de produits TIC, de services TIC ou de processus TIC;
viii)
l’assistance pour les mises à jour de sécurité tout au long de la durée de vie des produits TIC, services TIC ou processus TIC;
ix)
le droit de vérifier la cybersécurité dans les processus de conception, de développement et de production du fournisseur; et
x)
l’évaluation du profil de risque du fournisseur;
b)
exigent de ces entités qu’elles tiennent compte des recommandations en matière de passation de marchés visées au point a) lorsqu’elles concluent des contrats avec des fournisseurs, des partenaires de collaboration et d’autres parties de la chaîne d’approvisionnement, couvrant les livraisons ordinaires de produits TIC, services TIC et processus TIC, ainsi que les événements et circonstances non sollicités tels que la résiliation et la transition de contrats en cas de négligence du partenaire contractuel;
c)
exigent de ces entités qu’elles tiennent compte des résultats des évaluations coordonnées pertinentes des risques pour la sécurité des chaînes d’approvisionnement critiques effectuées conformément à l’article 22, paragraphe 1, de la directive (UE) 2022/2555;
d)
incluent des critères de sélection de fournisseurs et de passation de marchés avec des fournisseurs qui peuvent satisfaire au cahier des charges de cybersécurité visées au point a) et qui possèdent un niveau de cybersécurité adapté aux risques de cybersécurité du produit TIC, service TIC ou processus TIC que le fournisseur livre;
e)
incluent des critères visant à diversifier les sources d’approvisionnement pour les produits TIC, les services TIC et les processus TIC et réduire le risque d’enfermement propriétaire;
f)
incluent des critères permettant de suivre, de réviser ou d’auditer régulièrement le cahier des charges de cybersécurité en ce qui concerne les processus opérationnels internes des fournisseurs tout au long du cycle de vie de chaque produit TIC, service TIC et processus TIC.
3. Pour le cahier des charges de cybersécurité figurant dans la recommandation relative aux marchés de cybersécurité visée au paragraphe 2, point a), les entités à fort impact ou à impact critique utilisent les principes de passation de marchés énoncés dans la directive 2014/24/UE du Parlement européen et du Conseil (19), conformément à l’article 35, paragraphe 4, ou définissent leur propre cahier des charges sur la base des résultats de l’évaluation des risques de cybersécurité au niveau de l’entité.
4. Les contrôles avancés de cybersécurité dans la chaîne d’approvisionnement comprennent des contrôles pour les entités à impact critique afin de vérifier, lors de la passation de marchés, que les produits TIC, services TIC et processus TIC qui seront utilisés comme actifs à impact critique satisfont au cahier des charges de cybersécurité. Le produit TIC, service TIC ou processus TIC est vérifié soit au moyen d’un schéma européen de certification de cybersécurité tel que visé à l’article 31, soit au moyen d’activités de vérification sélectionnées et organisées par l’entité. L’ampleur et la portée des activités de vérification sont suffisantes pour garantir que le produit TIC, service TIC ou processus TIC peut être utilisé pour atténuer les risques recensés dans l’évaluation des risques au niveau de l’entité. L’entité à impact critique documente les mesures prises pour réduire les risques identifiés.
5. Les contrôles minimaux et avancés de cybersécurité dans la chaîne d’approvisionnement s’appliquent à l’acquisition de produits TIC, services TIC et processus TIC pertinents. Les contrôles minimaux et avancés de cybersécurité de la chaîne d’approvisionnement s’appliquent aux procédures de passation de marchés dans les entités identifiées en tant qu’entités à impact critique ou à fort impact conformément à l’article 24 commençant six mois après l’adoption ou la mise à jour des contrôles de cybersécurité minimaux et avancés visés à l’article 29.
6. Dans un délai de 6 mois à compter de l’établissement de chaque rapport régional d’évaluation des risques de cybersécurité conformément à l’article 21, paragraphe 2, les GRT, avec l’aide du REGRT pour l’électricité et en coopération avec l’entité des GRD de l’Union, proposent à l’autorité compétente une modification des contrôles de cybersécurité minimaux et avancés. La proposition est faite conformément à l’article 8, paragraphe 10, et tient compte des risques recensés dans l’évaluation régionale des risques.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-33