Art. 39

Détection des cyberattaques et traitement des informations connexes

En vigueur depuis le 11 mars 2024
Article 39 Détection des cyberattaques et traitement des informations connexes 1.   Les entités à impact critique ou à fort impact développent les capacités nécessaires pour gérer les cyberattaques détectées avec le soutien nécessaire de l’autorité compétente concernée, du REGRT pour l’électricité et de l’entité des GRD de l’Union. Les entités à impact critique ou à fort impact peuvent être soutenues par le CSIRT désigné dans leur État membre respectif dans le cadre de la mission confiée aux CSIRT par l’article 11, paragraphe 5, point a), de la directive (UE) 2022/2555. Les entités à impact critique ou à fort impact mettent en œuvre des processus efficaces de détection et de classification des cyberattaques qui affecteront ou sont susceptibles d’affecter les flux transfrontaliers d’électricité, afin de réduire au minimum leurs effets. 2.   Si une cyberattaque a un impact sur les flux transfrontaliers d’électricité, les points de contact uniques au niveau de l’entité des entités à impact critique ou à fort impact coopèrent pour partager des informations entre elles, sous la coordination de l’autorité compétente de l’État membre dans lequel la cyberattaque a été signalée pour la première fois. 3.   Les entités à impact critique ou à fort impact: a) veillent à ce que leur propre point de contact unique au niveau de l’entité ait accès, sur la base du besoin d’en connaître, aux informations qu’il a reçues du point de contact unique national par l’intermédiaire de son autorité compétente; b) sauf si cela a déjà été fait en application de l’article 3, paragraphe 4, de la directive (UE) 2022/2555, notifient à l’autorité compétente de l’État membre dans lequel elles sont établies et au point de contact unique national une liste de leurs points de contact uniques en matière de cybersécurité au niveau de l’entité: i) dont l’autorité compétente et le point de contact unique national peuvent s’attendre à recevoir des informations sur des cyberattaques devant faire l’objet d’une déclaration; ii) auxquels les autorités compétentes et les points de contact uniques nationaux peuvent être amenés à fournir des informations; c) établissent des procédures de gestion des cyberattaques, y compris les rôles et responsabilités, les tâches et les réactions, sur la base de l’évolution observable de la cyberattaque dans les périmètres à impact critique ou à fort impact; d) testent les procédures globales de gestion des cyberattaques au moins une fois par an sur au moins un scénario affectant directement ou indirectement les flux transfrontaliers d’électricité. Ce test annuel peut être effectué par des entités à impact critique ou à fort impact au cours des exercices réguliers prévus à l’article 43. Toute activité de réaction aux cyberattaques en direct ayant une conséquence classée au moins à l’échelle 2, conformément à la méthode/échelle de classification des cyberattaques prévue à l’article 37, paragraphe 8 et ayant une cause profonde liée à la cybersécurité, peut servir de test annuel du plan de réaction aux cyberattaques. 4.   Les tâches visées au paragraphe 1 peuvent également être déléguées par les États membres aux centres de coordination régionaux conformément à l’article 37, paragraphe 2, du règlement (UE) 2019/943.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_del:2024:1366:oj#art-39

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil