Art. 16

Mise en œuvre de l’aide de la réserve de cybersécurité de l’Union

En vigueur depuis le 19 déc. 2024
Article 16 Mise en œuvre de l’aide de la réserve de cybersécurité de l’Union 1.   Dans le cas des demandes des utilisateurs visées à l’article 14, paragraphe 3, points a) et b), les demandes d’aide au titre de la réserve de cybersécurité de l’Union sont évaluées par le pouvoir adjudicateur. Une réponse est transmise aux utilisateurs visés à l’article 14, paragraphe 3, points a) et b), sans retard et, en tout état de cause, au plus tard 48 heures après la présentation de la demande afin de garantir l’efficacité du soutien. Le pouvoir adjudicateur informe le Conseil et la Commission des résultats du processus. 2.   En ce qui concerne les informations partagées dans le cadre de la demande et de la fourniture des services de la réserve de cybersécurité de l’Union, toutes les parties participant à l’application du présent règlement: a) limitent l’utilisation et le partage de ces informations à ce qui est nécessaire pour s’acquitter de leurs obligations ou fonctions au titre du présent règlement; b) utilisent et partagent toute information confidentielle ou classifiée en vertu du droit de l’Union et du droit national uniquement conformément à ce droit; et c) assurent un échange d’informations efficace, efficient et sécurisé, le cas échéant en utilisant et en respectant les protocoles d’échange d’informations pertinents, y compris le TLP. 3.   Lors de l’évaluation des demandes individuelles au titre de l’article 16, paragraphe 1, et de l’article 19, paragraphe 10, le pouvoir adjudicateur ou la Commission, selon le cas, évalue d’abord si les critères visés à l’article 15, paragraphes 1 et 2, sont remplis. Si tel est le cas, le pouvoir adjudicateur ou la Commission évaluent la durée et la nature de l’aide appropriée, compte tenu de l’objectif visé à l’article 1er, paragraphe 3, point b), et des critères suivants, le cas échéant: a) l’ampleur et la gravité de l’incident; b) le type d’entité touchée, la priorité étant accordée aux incidents touchant des entités essentielles visées à l’article 3, paragraphe 1, de la directive (UE) 2022/2555; c) les effets potentiels de l’incident sur l’État membre ou les États membres, les institutions, organes ou organismes de l’Union ou les pays tiers associés au programme pour une Europe numérique touchés; d) l’éventuelle nature transfrontière de l’incident et le risque de propagation à d’autres États membres ou institutions, organes ou organismes de l’Union ou les pays tiers associés au programme pour une Europe numérique; e) les mesures prises par l’utilisateur pour contribuer à la réaction et aux efforts de rétablissement initial, visées à l’article 15, paragraphe 2. 4.   Pour classer les demandes par ordre de priorité, dans le cas de demandes concurrentes émanant d’utilisateurs visés à l’article 14, paragraphe 3, les critères visés au paragraphe 3 du présent article sont pris en compte, le cas échéant, sans préjudice du principe de coopération sincère entre les États membres et les institutions, organes et organismes de l’Union. Lorsque deux ou plusieurs demandes sont jugées égales au regard des critères, une priorité plus élevée est accordée aux demandes émanant d’utilisateurs des États membres. Lorsque le fonctionnement et l’administration de la réserve de cybersécurité de l’Union ont été confiés, en tout ou en partie, à l’ENISA en vertu de l’article 14, paragraphe 5, l’ENISA et la Commission coopèrent étroitement pour hiérarchiser les demandes conformément au présent paragraphe. 5.   Les services de la réserve de cybersécurité de l’Union sont fournis conformément à des accords spécifiques conclus entre le fournisseur de services de sécurité gérés de confiance et l’utilisateur bénéficiant de l’aide de la réserve de cybersécurité de l’Union. Ces services peuvent être fournis conformément à des accords spécifiques conclus entre le fournisseur de services de sécurité gérés de confiance, l’utilisateur et l’entité touchée. Tous les accords visés au présent paragraphe comportent, entre autres, des conditions de responsabilité. 6.   Les accords visés au paragraphe 5 se fondent sur des modèles élaborés par l’ENISA, après consultation des États membres et, le cas échéant, d’autres utilisateurs de la réserve de cybersécurité de l’Union. 7.   La Commission, l’ENISA et les utilisateurs de la réserve de cybersécurité de l’Union ne sont pas contractuellement responsables des dommages causés à des tiers par les services fournis dans le cadre de la mise en œuvre de la réserve de cybersécurité de l’Union. 8.   Les utilisateurs ne peuvent utiliser les services de la réserve de cybersécurité de l’Union fournis en réponse à une demande au titre de l’article 15, paragraphe 1, que pour soutenir la réaction à des incidents de cybersécurité importants, des incidents de cybersécurité majeurs ou des incidents de cybersécurité assimilés à des incidents majeurs à grande échelle et pour engager le rétablissement à la suite de tels incidents. Ils ne peuvent utiliser ces services que pour: a) les entités actives dans des secteurs hautement critiques ou les entités actives dans d’autres secteurs critiques, dans le cas des utilisateurs visés à l’article 14, paragraphe 3, point a), et des entités équivalentes dans le cas des utilisateurs visés à l’article 14, paragraphe 3, point c); et b) Les institutions, organes et organismes de l’Union, dans le cas des utilisateurs visés à l’article 14, paragraphe 3, point b). 9.   Dans les deux mois suivant la fin d’une aide, les utilisateurs qui ont bénéficié d’une aide fournissent un rapport de synthèse sur le service fourni, les résultats obtenus et les enseignements tirés: a) à la Commission, à l’ENISA, au réseau des CSIRT et à EU-CyCLONe dans le cas des utilisateurs visés à l’article 14, paragraphe 3, point a); b) à la Commission, à l’ENISA et à l’IICB dans le cas de l’utilisateur visé à l’article 14, paragraphe 3, point b); c) à la Commission dans le cas des utilisateurs visés à l’article 14, paragraphe 3, point c). La Commission transmet tout rapport de synthèse reçu des utilisateurs visés à l’article 14, paragraphe 3, conformément au premier alinéa, point c), du présent paragraphe, au Conseil et au haut représentant. 10.   Lorsque le fonctionnement et l’administration de la réserve de cybersécurité de l’Union ont été confiés, en tout ou en partie, à l’ENISA en vertu de l’article 14, paragraphe 5, du présent règlement, l’ENISA fait régulièrement rapport à la Commission et la consulte à cet égard. Dans ce contexte, l’ENISA transmet immédiatement à la Commission toute demande qu’elle reçoit des utilisateurs visés à l’article 14, paragraphe 3, point c), du présent règlement et, lorsque cela est nécessaire aux fins de la hiérarchisation des priorités en vertu du présent article, toute demande qu’elle a reçue des utilisateurs visés à l’article 14, paragraphe 3, point a) ou b), du présent règlement. Les obligations prévues au présent paragraphe sont sans préjudice de l’article 14 du règlement (UE) 2019/881. 11.   Dans le cas des utilisateurs visés à l’article 14, paragraphe 3, points a) et b), le pouvoir adjudicateur fait rapport régulièrement et au moins deux fois par an au groupe de coopération SRI, sur l’utilisation de cette aide et les résultats obtenus. 12.   Dans le cas des utilisateurs visés à l’article 14, paragraphe 3, point c), la Commission, régulièrement et au moins deux fois par an, fait rapport au Conseil et informe le haut représentant sur l’utilisation de cette aide et les résultats obtenus.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg:2025:38:oj#art-16

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil