Art. 38

Rôle des entités à fort impact ou à impact critique en ce qui concerne le partage d’informations

En vigueur depuis le 11 mars 2024
Article 38 Rôle des entités à fort impact ou à impact critique en ce qui concerne le partage d’informations 1.   Chaque entité à fort impact ou à impact critique: a) établit, pour tous les actifs relevant de son périmètre de cybersécurité déterminé conformément à l’article 26, paragraphe 4, point c), au moins les capacités CSOC permettant: i) de veiller à ce que les réseaux et les systèmes et applications d’information pertinents fournissent des journaux de sécurité aux fins de la surveillance de la sécurité afin de permettre la détection des anomalies et de recueillir des informations sur les cyberattaques; ii) d’assurer la surveillance de la sécurité, y compris en détectant les intrusions et en évaluant les vulnérabilités des réseaux et des systèmes d’information; iii) d’analyser et, si nécessaire, de prendre toutes les mesures requises sous sa responsabilité et sa capacité de protection de l’entité; iv) de participer à la collecte et au partage d’informations décrits dans le présent article; b) a le droit d’acquérir tout ou partie de ces capacités visées au point a) par l’intermédiaire des fournisseurs de services de sécurité gérés. Les entités à impact critique ou à fort impact restent responsables des fournisseurs de services de sécurité gérés et supervisent leurs efforts; c) désigne un point de contact unique au niveau de l’entité aux fins du partage d’informations. 2.   L’ENISA peut publier des orientations non contraignantes sur la mise en place de ces capacités ou la sous-traitance du service aux fournisseurs de services de sécurité gérés, dans le cadre de la tâche définie à l’article 6, paragraphe 2, du règlement (UE) 2019/881. 3.   Chaque entité à impact critique et à fort impact communique les informations pertinentes relatives à une cyberattaque devant faire l’objet d’une déclaration à ses CSIRT et à son autorité compétente dans les meilleurs délais et, au plus tard, quatre heures après avoir appris que l’incident doit faire l’objet d’une déclaration. 4.   Les informations liées à une cyberattaque sont considérées comme devant faire l’objet d’une déclaration lorsque l’évaluation de la cyberattaque par l’entité concernée conclut à une gravité allant de «élevée» à «critique» selon la méthode/échelle de classification des cyberattaques établie conformément à l’article 37, paragraphe 8. Le point de contact unique au niveau de l’entité désigné conformément au paragraphe 1, point c), transmet la classification des incidents. 5.   Lorsque des entités à impact critique ou à fort impact notifient à un CSIRT des informations pertinentes relatives à des vulnérabilités non corrigées activement exploitées, ce dernier peut relayer ces informations à son autorité compétente. Compte tenu du niveau de sensibilité des informations notifiées, le CSIRT peut ne pas les communiquer ou en retarder la transmission pour des raisons motivées liées à la cybersécurité. 6.   Chaque entité à impact critique ou à fort impact fournit sans tarder à ses CSIRT toute information relative à une cybermenace devant faire l’objet d’une déclaration susceptible d’avoir un effet transfrontalier. Les informations relatives à une cybermenace sont considérées comme devant faire l’objet d’une déclaration lorsqu’au moins l’une des conditions suivantes est remplie: a) elles constituent pour d’autres entités à impact critique ou à fort impact des éléments pertinents pour la prévention, la détection, la gestion ou l’atténuation de l’impact du risque; b) les techniques, tactiques et procédures identifiées utilisées dans le contexte d’une attaque donnent lieu à des informations telles que des adresses URL ou IP compromises, des hachages ou tout autre attribut utile pour contextualiser et corréler l’attaque; c) une cybermenace peut être évaluée plus avant et contextualisée avec des informations supplémentaires communiquées par des fournisseurs de services ou des tiers ne relevant pas du présent règlement. 7.   Chaque entité à impact critique et entité à fort impact précise, lors du partage d’informations en application du présent article, les éléments suivants: a) que les informations sont soumises en application du présent règlement; b) si les informations concernent: i) une cyberattaque devant faire l’objet d’une déclaration visée au paragraphe 3; ii) des vulnérabilités non corrigées activement exploitées et non connues du public visées au paragraphe 4; iii) une cyberattaque devant faire l’objet d’une déclaration visée au paragraphe 5; c) dans le cas d’une cyberattaque devant faire l’objet d’une déclaration, le niveau de la cyberattaque conformément à la méthode/échelle de classification des cyberattaques prévue à l’article 37, paragraphe 8, et les informations conduisant à cette classification, y compris au moins la gravité de la cyberattaque. 8.   Lorsqu’une entité à impact critique ou à fort impact notifie un incident important conformément à l’article 23 de la directive (UE) 2022/2555 et que le signalement d’incident au titre dudit article contient des informations pertinentes requises par le paragraphe 3 du présent article, le signalement de l’entité en application de l’article 23, paragraphe 1, de ladite directive constitue un signalement d’informations au titre du paragraphe 3 du présent article. 9.   Chaque entité à impact critique ou à fort impact fait rapport à son autorité compétente ou au CSIRT en identifiant clairement les informations spécifiques qui ne doivent être communiquées qu’à l’autorité compétente ou au CSIRT dans les cas où le partage d’informations pourrait être à l’origine d’une cyberattaque. Chaque entité à impact critique ou à fort impact a le droit de fournir une version non confidentielle des informations au CSIRT compétent.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_del:2024:1366:oj#art-38

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil