Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (EU) 2025/38 z dnia 19 grudnia 2024 r. w sprawie ustanowienia środków mających na celu zwiększenie solidarności i zdolności w Unii w zakresie wykrywania cyberzagrożeń i incydentów oraz przygotowywania się i reagowania na takie cyberzagrożenia i incydenty oraz w sprawie zmiany rozporządzenia (UE) 2021/694 (akt w sprawie cybersolidarności)

Rozdział IV — EUROPEJSKI MECHANIZM PRZEGLĄDU INCYDENTÓW W CYBERBEZPIECZEŃSTWIE

Artykuł 21

W mocy

Europejski mechanizm przeglądu incydentów w cyberbezpieczeństwie

1. Na wniosek Komisji lub EU-CyCLONe ENISA, przy wsparciu sieci CSIRT oraz za zgodą zainteresowanych państw członkowskich, dokonuje przeglądu i oceny cyberzagrożeń, znanych możliwych do wykorzystania podatności i działań łagodzących w odniesieniu do konkretnego poważnego incydentu w cyberbezpieczeństwie lub incydentu w cyberbezpieczeństwie na dużą skalę. Po zakończeniu przeglądu i oceny incydentu oraz w celu wyciągnięcia wniosków ze zdobytych doświadczeń, aby uniknąć przyszłych incydentów lub złagodzić ich skutki, ENISA przekazuje EU-CyCLONe, sieci CSIRT, zainteresowanym państwom członkowskim i Komisji sprawozdanie z przeglądu incydentu, aby wesprzeć je w wykonywaniu ich zadań, w szczególności zadań określonych w art. 15 i 16 dyrektywy (UE) 2022/2555. W przypadku gdy incydent ma wpływ na państwo trzecie stowarzyszone z programem „Cyfrowa Europa”, ENISA przekazuje sprawozdanie Radzie. W takich przypadkach Komisja przekazuje to sprawozdanie Wysokiemu Przedstawicielowi.

2. W celu przygotowania sprawozdania z przeglądu incydentu, o którym mowa w ust. 1 niniejszego artykułu, ENISA współpracuje ze wszystkimi odpowiednimi zainteresowanymi stronami, w tym przedstawicielami państw członkowskich, Komisji, innych odpowiednich instytucji, organów i jednostek organizacyjnych Unii, przemysłu, w tym dostawców usług zarządzanych w zakresie bezpieczeństwa i użytkowników usług w zakresie cyberbezpieczeństwa, oraz zbiera informacje zwrotne od nich. W stosownych przypadkach ENISA, we współpracy z CSIRT oraz, w stosownych przypadkach, z właściwymi organami wyznaczonymi lub ustanowionymi zgodnie z art. 8 ust. 1 dyrektywy (UE) 2022/2555, współpracuje również z podmiotami dotkniętymi poważnymi incydentami w cyberbezpieczeństwie lub incydentami w cyberbezpieczeństwie na dużą skalę. Przedstawiciele, z którymi przeprowadza się konsultacje, ujawniają wszelkie potencjalne konflikty interesów.

3. Sprawozdanie z przeglądu incydentu, o którym mowa w ust. 1 niniejszego artykułu, obejmuje przegląd i analizę konkretnego poważnego incydentu w cyberbezpieczeństwie lub incydentu w cyberbezpieczeństwie na dużą skalę, w tym głównych przyczyn, znanych możliwych do wykorzystania podatności i zdobytych doświadczeń. ENISA zapewnia zgodność sprawozdania z prawem unijnym lub krajowym dotyczącym ochrony informacji szczególnie chronionych lub niejawnych. Na wniosek odpowiednich państw członkowskich lub innych użytkowników, o których mowa w art. 14 ust. 3, dotkniętych incydentem, dane i informacje zawarte w sprawozdaniu obejmują wyłącznie dane zanonimizowane. Nie ujawnia się w nim jakichkolwiek szczegółów na temat aktywnie wykorzystywanych podatności, którym nie udało się jeszcze zaradzić.

4. W stosownych przypadkach sprawozdanie z przeglądu incydentu zawiera zalecenia mające na celu poprawę pozycji Unii w kwestiach cyberprzestrzeni oraz może obejmować najlepsze praktyki i wnioski wyciągnięte z doświadczeń zdobytych przez odpowiednie zainteresowane strony.

5. ENISA może wydać publicznie dostępną wersję sprawozdania z przeglądu incydentu. Ta wersja sprawozdania zawiera wyłącznie wiarygodne informacje publiczne lub inne wiarygodne informacje za zgodą zainteresowanych państw członkowskich oraz, w odniesieniu do informacji dotyczących użytkownika, o którym mowa w art. 14 ust. 3 lit. b) lub c) – za zgodą tego użytkownika.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.