Art. 14
Création de la réserve de cybersécurité de l’Union
En vigueur depuis le 19 déc. 2024
Article 14
Création de la réserve de cybersécurité de l’Union
1. Une réserve de cybersécurité de l’Union est créée afin d’aider, à leur demande, les utilisateurs visés au paragraphe 3 à réagir aux incidents de cybersécurité importants, aux incidents de cybersécurité majeurs ou aux incidents de cybersécurité assimilés à des incidents majeurs, ou à fournir une assistance à cet effet, et à amorcer le rétablissement après de tels incidents.
2. La réserve de cybersécurité de l’Union se compose de services de réaction fournis par des fournisseurs de services de sécurité gérés de confiance sélectionnés conformément aux critères énoncés à l’article 17, paragraphe 2. La réserve de cybersécurité de l’Union peut comprendre des services affectés au préalable. Les services affectés au préalable d’un fournisseur de services de sécurité gérés de confiance sont convertibles en services de préparation liés à la prévention et à la réaction aux incidents, dans les cas où ces services affectés au préalable ne sont pas utilisés pour répondre à des incidents pendant la période pendant laquelle ces services sont affectés au préalable. La réserve de cybersécurité de l’Union peut être déployée sur demande dans tous les États membres, institutions, organes et organismes de l’Union et dans les pays tiers associés au régime de droits à l’importation visés à l’article 19, paragraphe 1.
3. Les utilisateurs des services fournis par la réserve de cybersécurité de l’Union sont les suivants:
a)
les autorités des États membres chargées de la gestion des crises cyber et les CSIRT visés respectivement à l’article 9, paragraphes 1 et 2, et à l’article 10 de la directive (UE) 2022/2555;
b)
les services de cybersécurité pour les institutions, organes et organismes de l’Union (CERT-UE) conformément à l’article 13 du règlement (UE, Euratom) 2023/2841;
c)
les autorités compétentes, telles que les CSIRT, et les autorités chargées de la gestion des crises cyber des pays tiers associés au programme pour une Europe numérique, conformément à l’article 19, paragraphe 8.
4. La Commission a la responsabilité générale de la mise en œuvre de la réserve de cybersécurité de l’Union. La Commission définit les priorités et l’évolution de la réserve de cybersécurité de l’Union, en coordination avec le groupe de coopération SRI et, conformément aux exigences des utilisateurs visés au paragraphe 3, elle supervise sa mise en œuvre et elle garantit la complémentarité, la cohérence, les synergies et les liens avec d’autres mesures de soutien prises au titre du présent règlement ainsi qu’avec d’autres actions et programmes de l’Union. Ces priorités sont revues et, le cas échéant, révisées tous les deux ans. La Commission tient le Parlement européen et le Conseil au courant de ces priorités et de révision de celles-ci.
5. Sans préjudice de la responsabilité globale de la Commission pour la mise en œuvre de la réserve de cybersécurité de l’Union visée au paragraphe 4 du présent article et sous réserve d’un accord de contribution telle que définie à l’article 2, point 19), du règlement (UE, Euratom) 2024/2509, la Commission confie le fonctionnement et l’administration de la réserve de cybersécurité de l’Union en tout ou en partie, à l’ENISA. Les aspects qui ne sont pas confiés à l’ENISA continuent de faire l’objet d’une gestion directe par la Commission.
6. L’ENISA prépare, au moins tous les deux ans, une cartographie des services nécessaires aux utilisateurs visés au paragraphe 3, points a) et b), du présent article. La cartographie comprend également la disponibilité de ces services, y compris de la part d’entités juridiques établies ou réputées établies dans les États membres et contrôlées par des États membres ou par des ressortissants d’États membres. Lorsqu’elle cartographie cette disponibilité, l’ENISA évalue les compétences et les capacités de la main-d’œuvre de l’Union en matière de cybersécurité en rapport avec les objectifs de la réserve de cybersécurité de l’Union. Lors de l’élaboration de la cartographie, l’ENISA consulte le groupe de coopération SRI, EU-CyCLONe, la Commission et, le cas échéant, le conseil interinstitutionnel de cybersécurité établi en vertu de l’article 10 du règlement (UE, Euratom) 2023/2841 (IICB). Pour cartographier la disponibilité des services, l’ENISA consulte également les parties prenantes concernées du secteur de la cybersécurité, y compris les fournisseurs de services de sécurité gérés. L’ENISA prépare une cartographie similaire, après avoir informé le Conseil et après avoir consulté EU-CyCLONe, la Commission et, le cas échéant, le haut représentant, afin de recenser les besoins des utilisateurs visés au paragraphe 3, point c), du présent article.
7. La Commission est habilitée à adopter des actes délégués conformément à l’article 23 pour compléter le présent règlement en précisant les types et le nombre de services de réaction nécessaires pour la réserve de cybersécurité de l’Union. Lors de l’élaboration de ces actes délégués, la Commission tient compte de la cartographie visée au paragraphe 6 du présent article, et peut échanger des conseils et coopérer avec le groupe de coopération SRI et l’ENISA.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2025:38:oj#art-14