Art. 37

Règles relatives au partage d’informations

En vigueur depuis le 11 mars 2024
Article 37 Règles relatives au partage d’informations 1.   Si une autorité compétente reçoit des informations relatives à une cyberattaque devant faire l’objet d’une déclaration, elle: a) évalue le niveau de confidentialité de ces informations et informe l’entité du résultat de son évaluation dans les meilleurs délais et, au plus tard, dans les 24 heures suivant la réception des informations; b) s’efforce de trouver toute autre cyberattaque similaire dans l’Union signalée à d’autres autorités compétentes, afin de corréler les informations reçues dans le cadre de la cyberattaque devant faire l’objet d’une déclaration avec les informations fournies dans le cadre d’autres cyberattaques et d’enrichir les informations existantes, de renforcer et de coordonner les réponses en matière de cybersécurité; c) est responsable de la suppression des secrets d’affaires et de l’anonymisation des informations conformément aux règles nationales et de l’Union applicables; d) communique les informations aux points de contact uniques nationaux, aux CSIRT et à toutes les autorités compétentes désignées conformément à l’article 4 dans d’autres États membres, dans les meilleurs délais et, au plus tard, 24 heures après la réception d’une cyberattaque devant faire l’objet d’une déclaration, et il fournit régulièrement des informations actualisées à ces autorités ou organismes; e) diffuse les informations relatives à la cyberattaque, après anonymisation et suppression des secrets d’affaires conformément au paragraphe 1, point c), auprès des entités à impact critique ou à fort impact, dans les meilleurs délais et, au plus tard, 24 heures après avoir reçu les informations visées au paragraphe 1, point a), et il fournit régulièrement des informations actualisées permettant aux entités d’organiser efficacement leur défense; f) peut demander à l’entité déclarante à fort impact ou à impact critique de diffuser davantage les informations relatives à la cyberattaque devant faire l’objet d’une déclaration de manière sécurisée auprès d’autres entités susceptibles d’être touchées, afin que le secteur de l’électricité ait connaissance de la situation et afin de prévenir la réalisation d’un risque pouvant conduire à un incident transfrontalier de cybersécurité dans le secteur de l’électricité; g) communique à l’ENISA un rapport de synthèse, après anonymisation et suppression des secrets d’affaires, contenant les informations relatives à la cyberattaque. 2.   Si un CSIRT a connaissance d’une vulnérabilité non corrigée activement exploitée, il: a) en informe sans tarder l’ENISA par l’intermédiaire d’un canal d’échange d’informations sécurisé approprié, sauf disposition contraire prévue par d’autres actes de l’Union; b) aide l’entité concernée afin qu’elle bénéficie, de la part du fabricant ou du fournisseur, d’une gestion efficace, coordonnée et rapide de la vulnérabilité activement exploitée, ou de mesures d’atténuation efficaces et efficientes; c) communique les informations disponibles au vendeur et demande au fabricant ou au fournisseur, dans la mesure du possible, d’identifier une liste des CSIRT dans les États membres concernés par la vulnérabilité activement exploitée et qui en sont informés; d) communique les informations disponibles aux CSIRT identifiés au point précédent, sur la base du principe du besoin d’en connaître; e) partage, lorsqu’elles existent, des stratégies et mesures d’atténuation applicables à la vulnérabilité non corrigée activement exploitée. 3.   Si une autorité compétente a connaissance d’une vulnérabilité non corrigée activement exploitée, elle: a) partage, lorsqu’elles existent, des stratégies et mesures d’atténuation de la vulnérabilité non corrigée activement exploitée, en coordination avec les CSIRT; b) communique les informations à un CSIRT de l’État membre dans lequel la vulnérabilité non corrigée activement exploitée a été signalée. 4.   Si l’autorité compétente a connaissance d’une vulnérabilité non corrigée, sans qu’il soit prouvé qu’elle est déjà activement exploitée, elle se concerte sans tarder avec le CSIRT aux fins de la divulgation coordonnée de cette vulnérabilité conformément à l’article 12, paragraphe 1, de la directive (UE) 2022/2555. 5.   Si un CSIRT reçoit des informations relatives aux cybermenaces de la part d’une ou de plusieurs entités à fort impact ou à impact critique en application de l’article 38, paragraphe 6, il diffuse ces informations ou toute autre information importante pour prévenir, détecter ou atténuer le risque y afférent auprès des entités à impact critique ou à fort impact dans son État membre et, s’il y a lieu, auprès de tous les CSIRT concernés et de son point de contact unique national, dans les meilleurs délais et, au plus tard, quatre heures après avoir reçu les informations. 6.   Si une autorité compétente a connaissance d’informations relatives à des cybermenaces émanant d’une ou de plusieurs entités à fort impact ou à impact critique, elle transmet ces informations au CSIRT aux fins du paragraphe 5. 7.   Les autorités compétentes peuvent déléguer en tout ou en partie les responsabilités visées aux paragraphes 3 et 4 concernant une ou plusieurs entités à fort impact ou à impact critique actives dans plus d’un État membre à une autre autorité compétente de l’un de ces États membres, à la suite d’un accord entre les autorités compétentes concernées. 8.   Les GRT, avec l’aide du REGRT pour l’électricité et en coopération avec l’entité des GRD de l’Union, élaborent une méthode/échelle de classification des cyberattaques pour le 13 juin 2025 . Les GRT, avec l’aide du REGRT pour l’électricité et de l’entité des GRD de l’Union, peuvent demander aux autorités compétentes de consulter l’ENISA et leurs autorités compétentes en matière de cybersécurité afin d’aider à l’élaboration d’une telle échelle de classification. La méthode prévoit la classification de la gravité d’une cyberattaque selon 5 niveaux, les deux niveaux les plus hauts étant «élevée» et «critique». La classification est fondée sur l’évaluation des paramètres suivants: a) l’impact potentiel compte tenu des actifs et des périmètres exposés, déterminé conformément à l’article 26, paragraphe 4, point c); et b) la gravité de la cyberattaque. 9.   Au plus tard le 13 juin 2026 , le REGRT pour l’électricité, en collaboration avec l’entité des GRD de l’Union, réalise une étude de faisabilité afin d’évaluer la possibilité de mettre au point un outil commun permettant à toutes les entités de partager des informations avec les autorités nationales compétentes, et les coûts financiers nécessaires à cette mise au point. 10.   L’étude de faisabilité examinera la possibilité, pour un tel outil commun: a) de soutenir les entités à impact critique ou à fort impact en leur communiquant des informations en matière de sécurité pertinentes pour les opérations de flux transfrontaliers d’électricité, telles que le signalement en temps quasi réel des cyberattaques, les alertes précoces liées à des questions de cybersécurité et les vulnérabilités non divulguées d’équipements utilisés dans le système électrique; b) d’être entretenu dans un environnement approprié et hautement fiable; c) de permettre la collecte de données auprès d’entités à impact critique ou à fort impact et de faciliter le retrait des informations confidentielles et l’anonymisation des données ainsi que leur diffusion rapide auprès des entités à impact critique et à fort impact. 11.   Le REGRT pour l’électricité, en coopération avec l’entité des GRD de l’Union: a) consulte l’ENISA et le groupe de coopération SRI, les points de contact uniques nationaux et les représentants des principales parties prenantes lors de l’évaluation de la faisabilité; b) présente les résultats de l’étude de faisabilité à l’ACER et au groupe de coopération SRI. 12.   Le REGRT pour l’électricité, en coopération avec l’entité des GRD de l’Union, peut analyser et faciliter les initiatives proposées par les entités à impact critique ou à fort impact afin d’évaluer et de tester ces outils de partage d’informations.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_del:2024:1366:oj#art-37

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil