Art. 43
Exercices de cybersécurité au niveau des entités et des États membres
En vigueur depuis le 11 mars 2024
Article 43
Exercices de cybersécurité au niveau des entités et des États membres
1. Au plus tard le 31 décembre de l’année suivant la notification des entités à impact critique, et par la suite tous les trois ans, chaque entité à impact critique réalise un exercice de cybersécurité comprenant un ou plusieurs scénarios de cyberattaques affectant directement ou indirectement les flux transfrontaliers d’électricité et liés aux risques recensés lors des évaluations des risques de cybersécurité au niveau des États membres et des entités conformément à l’article 20 et à l’article 27.
2. Par dérogation au paragraphe 1, l’ANC-PR, après consultation de l’autorité compétente et de l’autorité de gestion des crises de cybersécurité concernée, désignée ou établie dans la directive (UE) 2022/2555, conformément à l’article 9, peut décider d’organiser un exercice de cybersécurité au niveau de l’État membre, comme décrit au paragraphe 1, au lieu de procéder à l’exercice de cybersécurité au niveau de l’entité. À cet égard, l’autorité compétente informe:
a)
toutes les entités à impact critique de son État membre, l’ARN, les CSIRT et l’autorité nationale compétente en matière de cybersécurité au plus tard le 30 juin de l’année précédant l’exercice de cybersécurité au niveau de l’entité;
b)
chaque entité qui participe à l’exercice de cybersécurité au niveau des États membres, au plus tard 6 mois avant la date à laquelle l’exercice doit avoir lieu.
3. L’autorité nationale compétente en matière de préparation aux risques, avec le soutien technique de ses CSIRT, organise l’exercice de cybersécurité décrit au paragraphe 2 au niveau de l’État membre, de manière indépendante ou dans le cadre d’un autre exercice de cybersécurité dans cet État membre. Afin de pouvoir regrouper ces exercices, l’autorité nationale compétente en matière de préparation aux risques peut reporter d’un an l’exercice de cybersécurité au niveau des États membres prévu au paragraphe 1.
4. Les exercices de cybersécurité au niveau de l’entité et des États membres sont compatibles avec les cadres nationaux de gestion des crises de cybersécurité conformément à l’article 9, paragraphe 4, point d), de la directive (UE) 2022/2555.
5. Au plus tard le
31 décembre 2026
, et par la suite tous les trois ans, le REGRT pour l’électricité, en coopération avec l’entité des GRD de l’Union, met à disposition un modèle de scénario d’exercice pour effectuer les exercices de cybersécurité au niveau de l’entité et de l’État membre prévus au paragraphe 1. Ce modèle tient compte des résultats de l’évaluation des risques de cybersécurité la plus récente au niveau de l’entité et des États membres et comprend des critères de réussite clés. Le REGRT pour l’électricité et l’entité des GRD de l’Union associent l’ACER et l’ENISA à l’élaboration de ce modèle.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-43