Art. 46
Principes de protection des informations échangées
En vigueur depuis le 11 mars 2024
Article 46
Principes de protection des informations échangées
1. Les entités énumérées à l’article 2, paragraphe 1, veillent à ce que les informations fournies, reçues, échangées ou transmises au titre du présent règlement ne soient accessibles que sur la base du besoin d’en connaître et conformément aux règles nationales et de l’Union applicables en matière de sécurité des informations.
2. Les entités énumérées à l’article 2, paragraphe 1, veillent à ce que les informations fournies, reçues, échangées ou transmises au titre du présent règlement soient traitées et suivies tout au long de leur cycle de vie et à ce qu’elles ne puissent être divulguées à la fin de leur cycle de vie qu’après avoir été anonymisées.
3. Les entités énumérées à l’article 2, paragraphe 1, veillent à ce que toutes les mesures de protection de nature organisationnelle et technique nécessaires soient en place pour préserver et protéger la confidentialité, l’intégrité, la disponibilité et la non-répudiation des informations fournies, reçues, échangées ou transmises au titre du présent règlement, indépendamment des moyens utilisés. Les mesures de protection:
a)
sont proportionnées;
b)
tiennent compte des risques de cybersécurité liés aux menaces passées et émergentes connues auxquelles ces informations peuvent être soumises dans le cadre du présent règlement;
c)
se fondent, dans la mesure du possible, sur les normes et bonnes pratiques nationales, européennes ou internationales;
d)
sont documentées.
4. Les entités énumérées à l’article 2, paragraphe 1, veillent à ce que toute personne qui se voit accorder l’accès aux informations fournies, reçues, échangées ou transmises au titre du présent règlement soit informée des règles de sécurité applicables au niveau de l’entité et des mesures et procédures applicables à la protection des informations. Ces entités veillent à ce que la personne concernée soit consciente de la responsabilité qui lui incombe de protéger les informations conformément aux instructions données lors de la séance d’information.
5. Les entités énumérées à l’article 2, paragraphe 1, veillent à ce que l’accès aux informations fournies, reçues, échangées ou transmises au titre du présent règlement soit limité aux personnes physiques:
a)
qui sont autorisés à accéder à ces informations sur la base de leurs fonctions et dans les limites de l’exécution des tâches qui leur sont assignées;
b)
pour lesquelles l’entité a été en mesure d’évaluer le respect des principes éthiques et d’intégrité, ainsi que pour lesquelles il n’existe aucune preuve de résultat négatif d’une vérification des antécédents visant à évaluer la fiabilité de la personne conformément aux meilleures pratiques et aux exigences standard en matière de sécurité de l’entité et, si nécessaire, aux dispositions législatives et réglementaires nationales.
6. Les entités énumérées à l’article 2, paragraphe 1, ont l’accord écrit de la personne physique ou morale qui a créé ou fourni les informations à l’origine, avant de communiquer ces informations à un tiers qui ne relève pas du champ d’application du présent règlement.
7. Une entité énumérée à l’article 2, paragraphe 1, peut considérer que ces informations sont partagées sans se conformer aux paragraphes 1 et 4 du présent article afin de prévenir une crise électrique simultanée ayant une cause profonde en matière de cybersécurité ou toute crise transfrontalière au sein de l’Union dans un autre secteur. Dans ce cas, elle:
a)
consulte l’autorité compétente et est autorisée par celle-ci à partager ces informations;
b)
anonymise ces informations sans perdre les éléments nécessaires pour informer le public d’un risque imminent et grave pour les flux transfrontaliers d’électricité et des éventuelles mesures d’atténuation;
c)
préserve l’identité de l’auteur des informations et des entités qui les ont traitées au titre du présent règlement.
8. Par dérogation au paragraphe 6 du présent article, les autorités compétentes peuvent communiquer des informations fournies, reçues, échangées ou transmises au titre du présent règlement à un tiers qui ne figure pas sur la liste de l’article 2, paragraphe 1, sans le consentement préalable écrit de l’auteur des informations, mais en informant ce dernier le plus tôt possible. Avant de divulguer toute information fournie, reçue, échangée ou transmise au titre du présent règlement à un tiers ne figurant pas sur la liste de l’article 2, paragraphe 1, l’autorité compétente concernée veille raisonnablement à ce que le tiers concerné ait connaissance des règles de sécurité en vigueur, et reçoit l’assurance raisonnable que le tiers concerné peut protéger les informations reçues conformément aux paragraphes 1 à 5 du présent article. L’autorité compétente anonymise ces informations sans perdre les éléments nécessaires pour informer le public d’un risque imminent et grave concernant les flux transfrontaliers d’électricité et d’éventuelles mesures d’atténuation, afin de préserver l’identité de l’auteur des informations. Dans ce cas, le tiers qui ne figure pas sur la liste de l’article 2, paragraphe 1, protège les informations reçues conformément aux dispositions déjà en vigueur au niveau de l’entité ou, lorsque cela n’est pas possible, aux dispositions et instructions fournies par l’autorité compétente concernée.
9. Le présent article ne s’applique pas aux entités non énumérées à l’article 2, paragraphe 1, qui reçoivent des informations en application du paragraphe 6 du présent article. Dans ce cas, le paragraphe 7 du présent article s’applique, ou l’autorité compétente peut fournir à cette entité des dispositions écrites à appliquer dans les cas où des informations sont reçues au titre du présent règlement.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_del:2024:1366:oj#art-46