Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)
Rozdział II — SKOORDYNOWANE RAMY W ZAKRESIE CYBERBEZPIECZEŃSTWA
Artykuł 11
W mocyWymogi dotyczące CSIRT, ich zdolności techniczne i zadania
1. CSIRT spełniają następujące wymogi:
a) CSIRT zapewniają wysoką dostępność swoich kanałów komunikacji poprzez takie ich ukształtowanie, aby wyłączenie jednego elementu systemu nie uniemożliwiało przesłania informacji do adresata, oraz dysponują różnymi kanałami, za pomocą których zawsze można się z nimi skontaktować i za pomocą których one same mogą się kontaktować z innymi podmiotami; jasno określają one kanały komunikacji i informują o nich podmioty będące w ich właściwości oraz współpracujących partnerów;
b) pomieszczenia CSIRT oraz wspierające systemy informatyczne muszą być zlokalizowane w bezpiecznych miejscach;
c) CSIRT dysponują odpowiednim systemem zarządzania w zakresie kierowanych do nich zgłoszeń oraz ich przekierowywania, w szczególności w celu ułatwienia skutecznego i efektywnego dalszego przekazywania danej sprawy;
d) CSIRT zapewniają poufność i wiarygodność swoich działań;
e) CSIRT dysponują odpowiednio licznym personelem, aby zapewnić nieprzerwaną dostępność ich usług, oraz zapewniają odpowiednie przeszkolenie personelu;
f) CSIRT dysponują systemami redundantnymi i rezerwowym miejscem pracy w celu zapewnienia ciągłości ich usług.
CSIRT mogą uczestniczyć w międzynarodowych sieciach współpracy.
2. Państwa członkowskie zapewniają, aby ich CSIRT wspólnie miały zdolności techniczne niezbędne do realizacji zadań, o których mowa w ust. 3. Państwa członkowskie zapewniają ich CSIRT zasoby gwarantujące odpowiedni poziom zatrudnienia, aby umożliwić CSIRT rozwój ich zdolności technicznych.
3. CSIRT mają następujące zadania:
a) monitorowanie i analizowanie cyberzagrożeń, podatności i incydentów na poziomie krajowym oraz, na wniosek, udzielanie pomocy danym podmiotom kluczowym i ważnym w zakresie monitorowania ich sieci i systemów informatycznych w czasie rzeczywistym lub zbliżonym do rzeczywistego;
b) wczesne ostrzeganie i alarmowanie danych podmiotów kluczowych i ważnych oraz właściwych organów i innych zainteresowanych stron o cyberzagrożeniach, podatnościach i incydentach, a także kierowanie do nich ogłoszeń oraz przekazywanie im informacji dotyczących cyberzagrożeń, podatności i incydentów, w miarę możliwości w czasie zbliżonym do rzeczywistego;
c) reagowanie na incydenty i w stosownych przypadkach udzielanie pomocy danym podmiotom kluczowym i ważnym;
d) gromadzenie i analizowanie danych kryminalistycznych i zapewnianie dynamicznej analizy ryzyka i incydentów oraz świadomości sytuacyjnej w zakresie cyberbezpieczeństwa;
e) przeprowadzanie, na wniosek podmiotu kluczowego lub ważnego, aktywnego skanowania sieci i systemów informatycznych danego podmiotu w celu wykrycia podatności o potencjalnym znaczącym wpływie;
f) uczestnictwo w sieci CSIRT oraz udzielanie wzajemnej pomocy innym członkom sieci CSIRT na ich wniosek, w miarę własnych zdolności i kompetencji;
g) w stosownych przypadkach działanie w charakterze koordynatora w celu skoordynowanego ujawniania podatności na podstawie art. 12 ust. 1;
h) udział we wdrażaniu bezpiecznych narzędzi wymiany informacji zgodnie z art. 10 ust. 3.
CSIRT mogą prowadzić aktywne, nieinwazyjne skanowanie publicznie dostępnych sieci i systemów informatycznych podmiotów kluczowych i ważnych. Takie skanowanie przeprowadza się w celu wykrycia sieci i systemów informatycznych podatnych na zagrożenia lub skonfigurowanych bez właściwego zabezpieczenia i poinformowania o tym podmiotów, których to dotyczy. Takie skanowanie nie może mieć negatywnego wpływu na funkcjonowanie usług świadczonych przez te podmioty.
Wykonując zadania, o których mowa w akapicie pierwszym, CSIRT mogą priorytetowo traktować niektóre zadania na podstawie podejścia opartego na analizie ryzyka.
4. CSIRT nawiązują współpracę z odpowiednimi zainteresowanymi stronami w sektorze prywatnym w celu realizacji celów niniejszej dyrektywy.
5. Aby ułatwić współpracę, o której mowa w ust. 4, CSIRT promują przyjmowanie i stosowanie wspólnych lub znormalizowanych praktyk, systemów klasyfikacji i systematyki związanych z:
a) procedurami obsługi incydentu;
b) zarządzaniem kryzysowym; oraz
c) skoordynowanym ujawnianiem podatności na mocy art. 12 ust. 1.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.