Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)

Rozdział IV — ŚRODKI ZARZĄDZANIA RYZYKIEM W CYBERBEZPIECZEŃSTWIE I OBOWIĄZKI DOTYCZĄCE ZGŁASZANIA INCYDENTÓW

Artykuł 23

W mocy

Obowiązki w zakresie zgłaszania incydentów

1. Każde państwo członkowskie zapewnia, aby podmioty kluczowe i ważne bez zbędnej zwłoki zgłaszały swojemu właściwemu CSIRT lub, jeżeli ma to zastosowanie, swojemu właściwemu organowi, zgodnie z ust. 4, incydent mający istotny wpływ na świadczenie przez nie usług, o którym mowa w ust. 3 (poważny incydent). W stosownych przypadkach dane podmioty bez zbędnej zwłoki powiadamiają odbiorców swoich usług o poważnych incydentach, które mogą mieć niekorzystny wpływ na świadczenie tych usług. Każde państwo członkowskie zapewnia, aby podmioty te zgłaszały m.in. informacje umożliwiające CSIRT lub, jeżeli ma to zastosowanie, właściwemu organowi ustalenie transgranicznego wpływu incydentu. Samo zgłoszenie nie nakłada na podmiot zgłaszający zwiększonej odpowiedzialności.

Jeżeli dane podmioty zgłoszą poważny incydent właściwemu organowi na podstawie akapitu pierwszego, państwo członkowskie zapewnia, aby ten właściwy organ po otrzymaniu zgłoszenia przekazał je CSIRT.

W razie wystąpienia transgranicznego lub międzysektorowego poważnego incydentu państwa członkowskie zapewniają, aby ich pojedyncze punkty kontaktowe w stosownym czasie otrzymały ważne informacje zgłoszone zgodnie z ust. 4.

2. Jeżeli ma to zastosowanie, państwa członkowskie zapewniają, aby podmioty kluczowe i ważne bez zbędnej zwłoki powiadamiały odbiorców swoich usług, których potencjalnie dotyczy poważne cyberzagrożenie, o środkach zaradczych lub innych środkach, które ci odbiorcy mogą zastosować w reakcji na to zagrożenie. W stosownych przypadkach podmioty te informują również tych odbiorców o samym poważnym cyberzagrożeniu.

3. Incydent uznaje się za poważny, jeżeli:

a) spowodował lub może spowodować dotkliwe zakłócenia operacyjne usług lub straty finansowe dla danego podmiotu;

b) wpłynął lub jest w stanie wpłynąć na inne osoby fizyczne lub prawne, powodując znaczne szkody majątkowe i niemajątkowe.

4. Państwa członkowskie zapewniają, aby do celów zgłoszenia na podstawie ust. 1 dane podmioty przedkładały CSIRT lub, jeżeli ma to zastosowanie, właściwemu organowi:

a) bez zbędnej zwłoki, a w każdym razie w ciągu 24 godzin od powzięcia wiedzy o poważnym incydencie – wczesne ostrzeżenie, w którym w stosownych przypadkach wskazuje się, czy poważny incydent został przypuszczalnie wywołany działaniem bezprawnym lub działaniem w złym zamiarze lub czy mógł wywrzeć wpływ transgraniczny;

b) bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od powzięcia wiedzy o poważnym incydencie – zgłoszenie incydentu, w stosownych przypadkach z aktualizacją informacji, o których mowa w lit. a), i wskazaniem wstępnej oceny poważnego incydentu, w tym jego dotkliwości i skutków, a w stosownych przypadkach także wskaźników integralności systemu;

c) na wniosek CSIRT lub, jeżeli ma to zastosowanie, właściwego organu – sprawozdanie okresowe na temat odpowiednich aktualizacji statusu;

d) sprawozdanie końcowe nie później niż miesiąc po zgłoszeniu incydentu na podstawie lit. b), zawierające następujące elementy:

(i) szczegółowy opis incydentu, w tym jego dotkliwości i skutków;

(ii) rodzaj zagrożenia lub pierwotną przyczynę, która prawdopodobnie była źródłem incydentu;

(iii) zastosowane i wdrażane środki ograniczające ryzyko;

(iv) w stosownych przypadkach transgraniczne skutki incydentu;

e) jeżeli incydent nie zakończył się w terminie składania sprawozdania końcowego, o którym mowa w lit. d), państwa członkowskie zapewniają, aby zainteresowane podmioty przedstawiły w tym momencie sprawozdanie z postępu prac, a sprawozdanie końcowe – w ciągu miesiąca od zakończenia przez nich obsługi incydentu.

Na zasadzie odstępstwa od akapitu pierwszego lit. b) dostawca usług zaufania zgłasza poważne incydenty, które mają wpływ na świadczenie jego usług zaufania CSIRT lub, w stosownych przypadkach, właściwemu organowi, bez zbędnej zwłoki, a w każdym razie w ciągu 24 godzin od powzięcia informacji o takim poważnym incydencie.

5. CSIRT lub właściwy organ bez zbędnej zwłoki i w miarę możliwości w ciągu 24 godzin od otrzymania wczesnego ostrzeżenia, o którym mowa w ust. 4 lit. a), odpowiada podmiotowi zgłaszającemu, w tym przekazuje mu wstępne informacje zwrotne na temat poważnego incydentu oraz, na wniosek podmiotu, wytyczne lub porady operacyjne dotyczące wdrożenia możliwych środków ograniczających ryzyko. Jeżeli CSIRT nie jest pierwszym odbiorcą zgłoszenia, o którym mowa w ust. 1, wytyczne przedstawia właściwy organ we współpracy z CSIRT. Na wniosek zainteresowanego podmiotu CSIRT zapewnia dodatkowe wsparcie techniczne. Jeżeli zachodzi podejrzenie, że poważny incydent ma cechy przestępstwa, CSIRT lub właściwy organ przedstawia również wytyczne dotyczące zgłaszania poważnego incydentu organom ścigania.

6. W stosownych przypadkach, zwłaszcza gdy poważny incydent dotyczy co najmniej dwóch państw członkowskich, CSIRT, właściwy organ lub pojedynczy punkt kontaktowy bez zbędnej zwłoki informują o tym poważnym incydencie pozostałe państwa członkowskie, których on dotyczy, i ENISA. Takie informacje obejmują informacje otrzymane zgodnie z ust. 4. W działaniach tych CSIRT, właściwy organ lub pojedynczy punkt kontaktowy zgodnie z prawem Unii lub prawem krajowym chronią bezpieczeństwo i interesy handlowe podmiotu oraz poufność przekazanych informacji.

7. Jeżeli świadomość społeczeństwa jest niezbędna, żeby zapobiec wystąpieniu poważnego incydentu lub poradzić sobie z trwającym poważnym incydentem, lub jeżeli ujawnienie poważnego incydentu z innych względów leży w interesie publicznym, CSIRT państwa członkowskiego lub, jeżeli ma to zastosowanie, jego właściwy organ, a w stosownych przypadkach CSIRT lub właściwe organy innych zainteresowanych państw członkowskich mogą, po konsultacji z zainteresowanym podmiotem, poinformować społeczeństwo o poważnym incydencie lub zobowiązać do tego ten podmiot.

8. Na wniosek CSIRT lub właściwego organu pojedynczy punkt kontaktowy przekazuje zgłoszenia otrzymane zgodnie z ust. 1 pojedynczym punktom kontaktowym w innych państwach członkowskich, których dotyczy incydent.

9. Pojedynczy punkt kontaktowy co trzy miesiące przedkłada ENISA sprawozdanie podsumowujące zawierające zanonimizowane i zagregowane dane o poważnych incydentach, incydentach, cyberzagrożeniach i potencjalnych zdarzeniach dla cyberbezpieczeństwa zgłoszonych zgodnie z ust. 1 niniejszego artykułu oraz art. 30. Aby przyczynić się do dostarczania porównywalnych informacji, ENISA może przyjąć wytyczne techniczne dotyczące parametrów informacji, jakie należy zawrzeć w sprawozdaniu podsumowującym. Co sześć miesięcy ENISA informuje Grupę Współpracy i sieć CSIRT o ustaleniach wynikających z otrzymanych zgłoszeń.

10. CSIRT lub, w stosownych przypadkach, właściwe organy przekazują właściwym organom zgodnie z dyrektywą (UE) 2022/2557 informacje o poważnych incydentach, incydentach, cyberzagrożeniach i potencjalnych zdarzeniach dla cyberbezpieczeństwa zgłoszonych zgodnie z ust. 1 niniejszego artykułu i z art. 30 przez podmioty wskazane jako podmioty krytyczne na mocy dyrektywy (UE) 2022/2557.

11. Komisja może przyjąć akty wykonawcze doprecyzowujące rodzaj informacji, format i procedurę zgłoszenia składanego zgodnie z ust. 1 niniejszego artykułu i z art. 30 oraz powiadomienia składanych zgodnie z ust. 2 niniejszego artykułu.

Do dnia 17 października 2024 r. Komisja, w odniesieniu do dostawców usług DNS, rejestrów nazw TLD, dostawców usług chmurowych, dostawców usług ośrodka przetwarzania danych, dostawców sieci dostarczania treści, dostawców usług zarządzanych, dostawców usług zarządzanych w zakresie bezpieczeństwa, jak również dostawców internetowych platform handlowych, wyszukiwarek internetowych i platform usług sieci społecznościowych, przyjmuje akty wykonawcze doprecyzowujące przypadki, w których incydent uznaje się za poważny zgodnie z ust. 3. Komisja może przyjąć takie akty wykonawcze w odniesieniu do innych podmiotów kluczowych i ważnych.

Komisja zgodnie z art. 14 ust. 4 lit. e) wymienia się poradami i współpracuje z Grupą Współpracy, tworząc projekty aktów wykonawczych, o których mowa w akapitach pierwszym i drugim niniejszego ustępu.

Te akty wykonawcze przyjmuje się zgodnie z procedurą sprawdzającą, o której mowa w art. 39 ust. 2.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.