Art. 13

Exigences de sécurité

En vigueur depuis le 30 janv. 2026
Article 13 Exigences de sécurité 1.   Les IIP et les RRM établissent et maintiennent des politiques, des procédures et des dispositions en matière de sécurité physique et électronique qui sont fondées sur les meilleures pratiques et qui sont conformes aux normes internationalement reconnues. Ces politiques, procédures et dispositifs sont conçus de manière à: a) protéger les systèmes informatiques des IIP et des RRM contre toute utilisation abusive ou tout accès non autorisé; b) minimiser les risques d’attaques contre les systèmes d’information au sens de l’article 6, paragraphe 6, de la directive (UE) 2022/2555 du Parlement européen et du Conseil (7); c) empêcher la divulgation non autorisée d’informations confidentielles provenant de clients d’IIP et de clients de RRM à l’IIP ou au RRM et de l’IIP ou du RRM à l’Agence; d) garantir la confidentialité, l’intégrité, la disponibilité, l’authenticité, la responsabilité et la fiabilité des informations traitées dans le cadre des systèmes des IIP et des RRM et, pour les IIP, prévenir les fuites d’informations traitées avant leur publication; e) garantir la non-répudiation au moyen de signatures ou de certificats électroniques, ou de tout autre mécanisme offrant un niveau équivalent de non-répudiation. 2.   Les IIP et les RRM établissent les exigences relatives aux autorisations d’accès aux données ainsi que la finalité et l’étendue de l’accès aux données, ainsi que toute restriction à l’utilisation des données. Ils mettent en place et maintiennent des mécanismes de sécurité pour détecter et gérer rapidement les risques visés au paragraphe 1, notamment: a) un environnement sécurisé pour la collecte et la gestion des données auprès des clients d’IIP et des clients de RRM, ainsi que pour la présentation des rapports relatifs aux informations privilégiées et la communication des enregistrements de données à l’Agence; b) interfaces d’application spécifiées par l’Agence; c) une connexion au réseau protégée et séparée avec l’Agence, telle que spécifiée par l’Agence. 3.   Les candidats peuvent démontrer la conformité à l’une des exigences visées au paragraphe 1 en soumettant à l’Agence une certification de la série de normes ISO/IEC 27000 valide sur les systèmes de gestion de la sécurité de l’information ou des certifications équivalentes. L’Agence peut demander aux demandeurs des éclaircissements supplémentaires concernant la certification fournie et une mise à jour de cette certification après sa date d’expiration.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_del:2026:255:oj#art-13

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil