Art. 41

Plans de gestion des crises de cybersécurité et de réaction à ces crises

En vigueur depuis le 11 mars 2024
Article 41 Plans de gestion des crises de cybersécurité et de réaction à ces crises 1.   Dans un délai de 24 mois à compter de la notification à l’ACER du rapport d’évaluation des risques à l’échelle de l’Union, l’ACER élabore, en étroite coopération avec l’ENISA, le REGRT pour l’électricité, l’entité des GRD de l’Union, les ANC-CS, les autorités compétentes, les ANC-PR, les ARN et les autorités nationales de gestion des crises de cybersécurité (SRI), un plan de gestion des crises de cybersécurité et de réaction à ces crises au niveau de l’Union pour le secteur de l’électricité. 2.   Dans les 12 mois suivant l’élaboration par l’ACER du plan de gestion des crises de cybersécurité et de réaction à ces crises au niveau de l’Union pour le secteur de l’électricité conformément au paragraphe 1, chaque autorité compétente élabore un plan national de gestion des crises de cybersécurité et de réaction à ces crises pour les flux transfrontaliers d’électricité en tenant compte du plan de gestion des crises de cybersécurité au niveau de l’Union et du plan national de préparation aux risques établi conformément à l’article 10 du règlement (UE) 2019/941. Ce plan est en cohérence avec le plan de réaction aux incidents de cybersécurité majeurs et aux crises conformément à l’article 9, paragraphe 4, de la directive (UE) 2022/2555. L’autorité compétente se coordonne avec les entités à impact critique et à fort impact et avec l’ANC-PR dans son État membre. 3.   Le plan national de réaction aux incidents et crises de cybersécurité majeurs requis conformément à l’article 9, paragraphe 4, de la directive (UE) 2022/2555 est considéré comme un plan national de gestion des crises de cybersécurité au sens du présent article s’il comprend des dispositions relatives à la gestion des crises et à la réaction à celles-ci pour les flux transfrontaliers d’électricité. 4.   Les tâches énumérées aux paragraphes 1 et 2 peuvent également être déléguées par les États membres aux centres de coordination régionaux conformément à l’article 37, paragraphe 2, du règlement (UE) 2019/943. 5.   Les entités à impact critique ou à fort impact veillent à ce que leurs processus de gestion des crises de cybersécurité: a) comprennent des procédures compatibles de traitement des incidents de cybersécurité transfrontaliers, tel que défini à l’article 6, point 8), de la directive (UE) 2022/2555, formellement intégrées dans leurs plans de gestion des crises; b) fassent partie des activités générales de gestion des crises. 6.   Dans un délai de 12 mois à compter de la notification des entités à fort impact ou à impact critique conformément à l’article 24, paragraphe 6, et par la suite tous les trois ans, les entités à impact critique ou à fort impact élaborent un plan de gestion de crise au niveau de l’entité pour une crise liée à la cybersécurité, qui est inclus dans leurs plans généraux de gestion des crises. Il comprend au moins les éléments suivants: a) les règles de déclaration de la crise visées à l’article 14, paragraphes 2 et 3, du règlement (UE) 2019/941; b) des rôles et responsabilités clairs en matière de gestion des crises, y compris le rôle d’autres entités à impact critique ou à fort impact; c) des coordonnées actualisées ainsi que des règles de communication et de partage d’informations en situation de crise, y compris la connexion aux CSIRT. 7.   Les mesures de gestion des crises prévues à l’article 21, paragraphe 2, point c), de la directive (UE) 2022/2555 sont considérées comme un plan de gestion des crises au niveau de l’entité pour le secteur de l’électricité au titre du présent article si elles incluent toutes les exigences énumérées au paragraphe 6. 8.   Les plans de gestion des crises sont testés au cours des exercices de cybersécurité visés aux articles 43, 44 et 45. 9.   Les entités à impact critique ou à fort impact incluent leurs plans de gestion des crises au niveau de l’entité dans leurs plans de continuité des activités pour les processus à impact critique ou à fort impact. Les plans de gestion des crises au niveau de l’entité comprennent: a) des processus en fonction de la disponibilité, de l’intégrité et de la fiabilité des services informatiques; b) tous les sites de continuité des activités, y compris les emplacements du matériel et des logiciels; c) tous les rôles et responsabilités internes liés aux processus de continuité des activités. 10.   Les entités à impact critique ou à fort impact mettent à jour leurs plans de gestion de crise au niveau de l’entité au moins tous les trois ans et chaque fois que cela est nécessaire. 11.   L’ACER met à jour le plan de gestion des crises de cybersécurité et de réaction à ces crises au niveau de l’Union pour le secteur de l’électricité élaboré conformément au paragraphe 1 au moins tous les trois ans et chaque fois que cela est nécessaire. 12.   Chaque autorité compétente met à jour le plan national de gestion des crises de cybersécurité et de réaction à ces crises pour les flux transfrontaliers d’électricité élaboré conformément au paragraphe 2 au moins tous les trois ans et chaque fois que cela est nécessaire. 13.   Les entités à impact critique ou à fort impact testent leurs plans de continuité des activités au moins une fois tous les trois ans ou après des changements majeurs dans un processus à impact critique. Les résultats des essais du plan de continuité des activités sont documentés. Les entités à impact critique ou à fort impact peuvent inclure le test de leur plan de continuité des activités dans les exercices de cybersécurité. 14.   Les entités à impact critique ou à fort impact mettent à jour leur plan de continuité des activités chaque fois que cela est nécessaire et au moins une fois tous les trois ans en tenant compte des résultats du test. 15.   Si un test révèle des lacunes dans le plan de continuité des activités, l’entité à impact critique ou à fort impact corrige ces défaillances dans les 180 jours civils suivant le test et procède à un nouveau test afin de prouver que les mesures correctives sont efficaces. 16.   Lorsqu’une entité à impact critique ou à fort impact ne peut corriger les défaillances dans un délai de 180 jours civils, elle en indique les raisons dans le rapport à fournir à son autorité compétente conformément à l’article 27.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_del:2024:1366:oj#art-41

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil