Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2025/847 z dnia 6 maja 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do reagowania na naruszenia bezpieczeństwa europejskich portfeli tożsamości cyfrowej

Załącznik

W mocy

Kryteria oceny naruszenia bezpieczeństwa lub kompromitacji

1. Państwa członkowskie oceniają naruszenie bezpieczeństwa lub kompromitację według następujących kryteriów:

a) naruszenie lub kompromitacja spowodowały lub mogą spowodować śmierć osoby fizycznej lub znaczną szkodę dla zdrowia tej osoby fizycznej;

b) skuteczny, prawdopodobnie złośliwy lub nieuprawniony dostęp do sieci i systemów informatycznych dostawcy portfela, dostawcy mechanizmów walidacji, o których mowa w art. 5a ust. 8 rozporządzenia (UE) nr 910/2014, dostawcy systemów identyfikacji elektronicznej, w ramach których zapewnia się rozwiązanie w zakresie portfela („zainteresowane podmioty”) miał miejsce lub może nastąpić w sposób, który może spowodować poważne zakłócenia operacyjne, a systemy te są kluczowymi elementami rozwiązania w zakresie portfela, mechanizmów walidacji, o których mowa w art. 5a ust. 8 rozporządzenia (UE) nr 910/2014, lub systemu identyfikacji elektronicznej, których to dotyczy, w ramach którego zapewniono rozwiązanie w zakresie portfela;

c) rozwiązanie w zakresie portfela, mechanizm walidacji, o którym mowa w art. 5a ust. 8 rozporządzenia (UE) nr 910/2014 lub system identyfikacji elektronicznej, w ramach którego zapewnia się rozwiązanie w zakresie portfela lub ich część:

— są lub przewiduje się, że będą całkowicie niedostępne dla użytkowników portfela lub stron ufających portfela przez ponad 12 kolejnych godzin;

— są lub przewiduje się, że będą niedostępne dla użytkowników portfela lub stron ufających portfela przez ponad 16 godzin w tygodniu kalendarzowym;

d) podejrzewa się, że ograniczona dostępność rozwiązania w zakresie portfela lub usług świadczonych przez dane podmioty w odniesieniu do rozwiązania w zakresie portfela ma wpływ na ponad 1 % użytkowników portfela lub stron ufających portfela;

e) istnieje możliwość kompromitacji lub nastąpiła kompromitacja fizycznego dostępu ograniczonego do zaufanego personelu danych podmiotów lub ochrony takiego fizycznego dostępu w co najmniej jednej lokalizacji sieci i systemów informatycznych wspierających rozwiązanie w zakresie portfela, zapewnianie mechanizmów walidacji, o których mowa w art. 5a ust. 8 rozporządzenia (UE) nr 910/2014, związanych z rozwiązaniem w zakresie portfela, lub system identyfikacji elektronicznej, w ramach którego dostarcza się rozwiązanie w zakresie portfela;

f) kompromitacja prywatności, integralności, poufności lub autentyczności danych przechowywanych, przekazywanych lub przetwarzanych w rozwiązaniu w zakresie portfela nastąpiła lub może nastąpić w co najmniej jeden z następujących sposobów:

— ma ona wpływ na ponad 1 % użytkowników portfela rozwiązania w zakresie portfela, którego to dotyczy, lub na ponad 100 000 użytkowników portfela, w zależności od tego, która z tych liczb jest mniejsza;

— wynika ze skutecznego, prawdopodobnie złośliwego działania;

— jest wynikiem lub może być wynikiem co najmniej jednej znanej podatności, w tym podatności usuniętych zgodnie z rozporządzeniem wykonawczym Komisji (UE) 2024/2981 (1);

— możliwy wpływ na dane osobowe w sposób, który może powodować ryzyko naruszenia praw i wolności zainteresowanych osób fizycznych, w szczególności w przypadku naruszenia danych osobowych zdefiniowanych w art. 9 ust. 1 i art. 10 rozporządzenia (UE) 2016/679;

— może mieć wpływ na osobistą łączność elektroniczną;

— może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych;

— może mieć wpływ na osoby fizyczne podatne na zagrożenia;

g) cofnięto certyfikację rozwiązania w zakresie portfela lub przewiduje się, że zostanie ona cofnięta;

h) naruszenie lub kompromitacja spowodowały lub mogą spowodować stratę finansową dla podmiotu, którego to dotyczy, która przekracza 500 000 EUR lub, w stosownych przypadkach, 5 % całkowitego rocznego obrotu podmiotu, którego to dotyczy, w poprzednim roku obrotowym, w zależności od tego, która z tych wartości jest niższa;

2. państwa członkowskie nie biorą pod uwagę planowanych konsekwencji prac konserwacyjnych przeprowadzanych przez dane podmioty lub w ich imieniu, pod warunkiem że:

a) o pracach konserwacyjnych powiadomiono uprzednio użytkowników portfela, strony ufające portfela i odpowiednie właściwe organy nadzoru, których prace te mogą potencjalnie dotyczyć;

b) prace konserwacyjne nie spełniają żadnego z kryteriów określonych w pkt 1 niniejszego załącznika.

3. W odniesieniu do pkt 1 lit. (c) czas trwania incydentu mającego wpływ na dostępność należy mierzyć od momentu zakłócenia właściwego świadczenia danej usługi do momentu przywrócenia usługi i jej funkcjonowania. Jeżeli dany podmiot nie jest w stanie określić momentu rozpoczęcia zakłócenia, czas trwania incydentu należy mierzyć od momentu wykrycia incydentu lub od momentu jego odnotowania w rejestrze sieci lub systemu lub w innych źródłach danych, w zależności od tego, co nastąpiło wcześniej. Całkowitą niedostępność usługi należy mierzyć od momentu, w którym usługa stała się w pełni niedostępna dla użytkowników, do momentu przywrócenia regularnej działalności lub operacji do poziomu usługi świadczonej przed incydentem. Jeżeli dany podmiot nie jest w stanie ustalić, kiedy rozpoczęła się całkowita niedostępność usługi, należy ją mierzyć od momentu jej wykrycia przez ten podmiot.

4. W odniesieniu do pkt 1 lit. (d) uznaje się, że ograniczona dostępność usługi występuje w szczególności wtedy, gdy świadczenie usługi jest znacznie wolniejsze niż średni czas reakcji lub gdy nie wszystkie funkcje usługi są dostępne. W miarę możliwości do oceny opóźnień w czasie reakcji stosuje się obiektywne kryteria oparte na średnim czasie reakcji w ramach usług.

5. W celu określenia bezpośrednich strat finansowych wynikających z naruszenia lub kompromitacji, o których mowa w pkt 1 lit. (h), zainteresowane podmioty biorą pod uwagę wszystkie straty finansowe poniesione w wyniku incydentu, takie jak koszty wymiany lub przeniesienia oprogramowania, sprzętu lub infrastruktury, koszty personelu, w tym koszty związane z zastąpieniem lub przeniesieniem personelu, rekrutacją dodatkowego personelu, wynagrodzeniem za godziny nadliczbowe i przywróceniem utraconych lub obniżonych umiejętności, opłaty z tytułu nieprzestrzegania zobowiązań umownych, koszty zadośćuczynienia i odszkodowań dla klientów, straty spowodowane utratą przychodów, koszty związane z komunikacją wewnętrzną i zewnętrzną oraz koszty doradztwa, w tym koszty związane z doradztwem prawnym, usługami kryminalistycznymi i usługami zaradczymi. Kosztów niezbędnych do bieżącego prowadzenia działalności gospodarczej, takich jak koszty ogólnego utrzymania infrastruktury, wyposażenia, sprzętu i oprogramowania, ulepszeń i inicjatyw w zakresie oceny ryzyka oraz składek ubezpieczeniowych, nie uznaje się za straty finansowe wynikające z incydentu. Dane podmioty muszą obliczać kwoty strat finansowych na podstawie dostępnych danych, a gdy nie można ustalić faktycznych kwot strat finansowych, podmioty te muszą oszacować te kwoty.

(1) Rozporządzenie wykonawcze Komisji (UE) 2024/2981 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do certyfikacji europejskich portfeli tożsamości cyfrowej (Dz.U. L, 2024/2981, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2981/oj).

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.