Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)
Rozdział II — SKOORDYNOWANE RAMY W ZAKRESIE CYBERBEZPIECZEŃSTWA
Artykuł 12
W mocySkoordynowane ujawnianie podatności i europejska baza danych dotyczących podatności
1. Każde państwo członkowskie wyznacza jeden spośród swoich CSIRT na koordynatora na potrzeby skoordynowanego ujawniania podatności. CSIRT wyznaczony na koordynatora działa w charakterze zaufanego pośrednika, w razie konieczności ułatwiając interakcję między osobą fizyczną lub prawną zgłaszającą podatność a producentem lub dostawcą potencjalnie podatnych produktów ITC lub usług ICT, na wniosek którejkolwiek ze stron. Zadania CSIRT wyznaczonego na koordynatora obejmują:
a) identyfikację danych podmiotów i kontaktowanie się z nimi;
b) udzielanie pomocy osobom fizycznym lub prawnym zgłaszającym podatność; oraz
c) negocjowanie harmonogramu ujawniania oraz zarządzanie podatnościami, których skutki mają wpływ na wiele podmiotów.
Państwa członkowskie zapewniają, aby osoby fizyczne lub prawne mogły zgłaszać anonimowo, jeśli o to wystąpią, podatność wyznaczonemu na koordynatora CSIRT. CSIRT wyznaczony na koordynatora zapewnia przeprowadzenie z należytą starannością działań podjętych w związku ze zgłoszoną podatnością oraz zapewnia anonimowość osoby fizycznej lub prawnej zgłaszającej podatność. Jeżeli zgłoszona podatność może mieć znaczący wpływ na podmioty w więcej niż jednym państwie członkowskim, CSIRT wyznaczony na koordynatora każdego państwa członkowskiego, którego podatność dotyczy, współpracuje, w stosownych przypadkach z innymi CSIRT wyznaczonymi na koordynatorów w ramach sieci CSIRT.
2. ENISA opracowuje i prowadzi, po konsultacji z Grupą Współpracy, europejską bazę danych dotyczącą podatności. W tym celu ENISA ustanawia i utrzymuje odpowiednie systemy informatyczne, polityki i procedury oraz przyjmuje środki techniczne i organizacyjne niezbędne do zapewnienia bezpieczeństwa i integralności europejskiej bazy danych dotyczącej podatności, w szczególności aby umożliwić podmiotom, niezależnie od tego czy są objęte zakresem stosowania niniejszej dyrektywy oraz ich dostawcom sieci i systemów informatycznych ujawnianie i rejestrowanie – na zasadzie dobrowolności – znanych publicznie podatności występujących w produktach ICT lub usługach ICT. Wszystkie zainteresowane strony otrzymują dostęp do informacji na temat podatności zawartych w europejskiej bazie danych dotyczącej podatności. Baza danych zawiera:
a) informacje opisujące podatność;
b) produkty ICT lub usługi ICT, których dotyczy podatność, oraz dotkliwość podatności z punktu widzenia okoliczności, w jakich może ona zostać wykorzystana;
c) dostępność powiązanych aktualizacji, a w razie braku dostępnych aktualizacji – wytyczne podane przez właściwe organy lub CSIRT, skierowane do użytkowników produktów ICT i usług ICT, których dotyczy podatność, na temat sposobów ograniczania ryzyka wynikającego z ujawnionych podatności.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.