Art. 40 · Sécurité des réseaux et services

Art. 40

Sécurité des réseaux et services

En vigueur depuis le 11 déc. 2018
Article 40 Sécurité des réseaux et services 1.   Les États membres veillent à ce que les fournisseurs de réseaux de communications électroniques publics ou de services de communications électroniques accessibles au public prennent des mesures techniques et organisationnelles adéquates et proportionnées pour gérer les risques en matière de sécurité des réseaux et des services de manière appropriée. Compte tenu des possibilités techniques les plus récentes, ces mesures garantissent un niveau de sécurité adapté au risque existant. En particulier, des mesures sont prises, y compris le chiffrement le cas échéant, pour prévenir et limiter l’impact des incidents de sécurité pour les utilisateurs et pour d’autres réseaux et services. L’Agence de l’Union européenne chargée de la sécurité des réseaux et de l’information (ENISA) facilite, conformément au règlement (UE) no 526/2013 du Parlement européen et du Conseil (45), la coordination entre les États membres afin d’éviter des exigences nationales divergentes susceptibles de créer des risques en matière de sécurité et des obstacles au marché intérieur. 2.   Les États membres veillent à ce que les fournisseurs de réseaux de communications électroniques publics ou de services de communications électroniques accessibles au public notifient sans retard indu à l’autorité compétente tout incident de sécurité ayant eu un impact significatif sur le fonctionnement des réseaux ou des services. Afin de déterminer l’ampleur de l’impact d’un incident de sécurité, il est tenu compte en particulier des paramètres suivants, lorsqu’ils sont disponibles: a) le nombre d’utilisateurs touchés par l’incident de sécurité; b) la durée de l’incident de sécurité; c) l’étendue géographique de la zone touchée par l’incident de sécurité; d) la mesure dans laquelle le fonctionnement du réseau ou du service est affecté; e) l’ampleur de l’impact sur les activités économiques et sociétales. Le cas échéant, l’autorité compétente concernée informe les autorités compétentes des autres États membres et l’ENISA. L’autorité compétente concernée peut informer le public ou exiger des fournisseurs qu’ils le fassent, dès lors qu’elle constate qu’il est dans l’intérêt public de divulguer l’incident de sécurité. Une fois par an, l’autorité compétente concernée soumet à la Commission et à l’ENISA un rapport succinct sur les notifications reçues et l’action engagée conformément au présent paragraphe. 3.   Les États membres veillent à ce qu’en cas de menace particulière et importante d’incident de sécurité dans des réseaux de communications électroniques publics ou des services de communications électroniques accessibles au public, les fournisseurs de ces réseaux ou services informent leurs utilisateurs potentiellement touchés par une telle menace de toute mesure de protection ou correctrice que ces derniers peuvent prendre. Le cas échéant, les fournisseurs informent également leurs utilisateurs de la menace elle-même. 4.   Le présent article est sans préjudice du règlement (UE) 2016/679 et de la directive 2002/58/CE. 5.   La Commission peut, en tenant le plus grand compte de l’avis de l’ENISA, adopter des actes d’exécution détaillant les mesures techniques et organisationnelles visées au paragraphe 1, ainsi que les circonstances, le format et les procédures applicables aux exigences de notification prévues au paragraphe 2. Ils s’appuient, dans toute la mesure du possible, sur des normes européennes et internationales et n’empêchent pas les États membres d’adopter des exigences supplémentaires aux fins des objectifs énoncés au paragraphe 1. Ces actes d’exécution sont adoptés en conformité avec la procédure d’examen visée à l’article 118, paragraphe 4.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:dir:2018:1972:oj#art-40