Art. 54
Incidents de sécurité
En vigueur depuis le 13 mars 2024
Article 54
Incidents de sécurité
1. Tout événement ayant ou pouvant avoir une incidence sur la sécurité du routeur ou de l’EPRIS et susceptible de causer des dommages ou des pertes aux données qui sont stockées dans le routeur ou dans l’EPRIS est considéré comme un incident de sécurité, en particulier lorsque des données peuvent avoir été consultées sans autorisation ou que la disponibilité, l’intégrité et la confidentialité des données ont été ou peuvent avoir été compromises.
2. En cas d’incident de sécurité concernant le routeur, l’eu-LISA et les États membres concernés ou, selon le cas, Europol coopèrent entre eux afin d’assurer une réaction rapide, efficace et adéquate.
3. En cas d’incident de sécurité concernant l’EPRIS, les États membres concernés et Europol coopèrent entre eux afin d’assurer une réaction rapide, efficace et adéquate.
4. Les États membres notifient à leurs autorités compétentes tout incident de sécurité sans retard injustifié.
Sans préjudice de l’article 92 du règlement (UE) 2018/1725, en cas d’incident de sécurité lié à l’infrastructure centrale du routeur, l’eu-LISA notifie au service de cybersécurité pour les institutions, organes et organismes de l’Union (CERT-UE) les menaces informatiques importantes, les vulnérabilités importantes et les incidents importants sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir pris connaissance. Les détails techniques appropriés et exploitables concernant les menaces informatiques, les vulnérabilités et les incidents qui permettent une détection proactive, une réponse aux incidents ou des mesures d’atténuation sont divulgués au CERT-UE sans retard injustifié.
Sans préjudice de l’article 34 du règlement (UE) 2016/794 et de l’article 92 du règlement (UE) 2018/1725, en cas d’incident de sécurité lié à l’infrastructure centrale de l’EPRIS, Europol notifie au CERT-UE les menaces informatiques importantes, les vulnérabilités importantes et les incidents importants sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir pris connaissance. Les détails techniques appropriés et exploitables concernant les menaces informatiques, les vulnérabilités et les incidents qui permettent une détection proactive, une réponse aux incidents ou des mesures d’atténuation sont divulgués au CERT-UE sans retard injustifié.
5. Les informations relatives à un incident de sécurité ayant ou pouvant avoir une incidence sur le fonctionnement du routeur ou sur la disponibilité, l’intégrité et la confidentialité des données sont communiquées sans tarder par les États membres et les agences de l’Union concernés aux États membres et à Europol et consignées conformément au plan de gestion des incidents qui doit être élaboré par l’eu-LISA.
6. Les informations relatives à un incident de sécurité ayant ou pouvant avoir une incidence sur le fonctionnement de l’EPRIS ou sur la disponibilité, l’intégrité et la confidentialité des données sont communiquées sans tarder par les États membres et les agences de l’Union concernés aux États membres et consignées conformément au plan de gestion des incidents qui doit être élaboré par Europol.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2024:982:oj#art-54