Art. 21
Mécanisme européen d’analyse des incidents de cybersécurité
En vigueur depuis le 19 déc. 2024
Article 21
Mécanisme européen d’analyse des incidents de cybersécurité
1. À la demande de la Commission ou d’EU-CyCLONe, l’ENISA, avec le soutien du réseau des CSIRT et l’approbation des États membres concernés, analyse et évalue les cybermenaces, les vulnérabilités exploitables constatées et les mesures d’atténuation relatives à un incident de cybersécurité important ou à un incident de cybersécurité majeur spécifique. Après l’analyse et l’évaluation d’un incident et dans le but de tirer les enseignements de l’expérience acquise pour éviter ou atténuer des incidents à l’avenir, l’ENISA remet un rapport d’analyse à EU-CyCLONe, au réseau des CSIRT, aux États membres concernés et à la Commission afin de les aider à s’acquitter de leurs tâches, compte tenu notamment des tâches énoncées aux articles 15 et 16 de la directive (UE) 2022/2555. Lorsqu’un incident a des effets sur un pays tiers associé au programme pour une Europe numérique, l’ENISA remet également le rapport au Conseil. Dans un tel cas, la Commission remet le rapport au haut représentant.
2. Pour préparer le rapport d’analyse visé au paragraphe 1 du présent article, l’ENISA coopère avec toutes les parties prenantes concernées, y compris les représentants des États membres, la Commission, les autres institutions, organes et organismes concernés de l’Union, les entreprises du secteur, y compris les fournisseurs de services de sécurité gérés, et les utilisateurs de services de cybersécurité, et elle recueille leurs retours d’informations. Le cas échéant, l’ENISA, en coopération avec les CSIRT et, le cas échéant, les autorités compétentes désignées ou instituées en vertu de l’article 8, paragraphe 1, de la directive (UE) 2022/2555, coopère également avec les entités touchées par des incidents de cybersécurité importants ou des incidents de cybersécurité majeurs. Les représentants consultés déclarent tout conflit d’intérêts potentiel.
3. Le rapport d’analyse visé au paragraphe 1 du présent article comprend une analyse et un examen de l’incident de cybersécurité important ou de l’incident de cybersécurité majeur, y compris des principales causes, vulnérabilités exploitables constatées et enseignements tirés. L’ENISA veille à ce que le rapport soit conforme au droit de l’Union ou au droit national relatif à la protection des informations sensibles ou classifiées. Si les États membres concernés ou d’autres utilisateurs visés à l’article 14, paragraphe 3, qui sont touchés par l’incident, le demandent, les données et les informations contenues dans le rapport sont anonymisées. Il ne comporte pas de précisions relatives aux vulnérabilités activement exploitées qui n’ont pas encore été corrigées.
4. Le cas échéant, le rapport d’analyse formule des recommandations afin d’améliorer la posture cyber de l’Union et il peut contenir des bonnes pratiques et des enseignements tirés émanant des parties prenantes concernées.
5. L’ENISA peut produire une version publique du rapport d’analyse. Cette version du rapport ne contient que des informations publiques fiables, ou d’autres informations fiables ajoutées avec l’accord des États membres concernés et, pour les informations relatives à un utilisateur visé à l’article 14, paragraphe 3, point b) ou c), avec l’accord de ce dernier.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2025:38:oj#art-21