Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2026/881 z dnia 11 grudnia 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 poprzez określenie warunków zastosowania względów cyberbezpieczeństwa w odniesieniu do opóźniania rozpowszechniania zgłoszeń

Artykuł 3

W mocy

Warunki zastosowania względów cyberbezpieczeństwa wynikających z charakteru zgłaszanych informacji

CSIRT, który jako pierwszy otrzymał zgłoszenie, może podjąć decyzję o opóźnieniu, o okres ograniczony do tego, co jest absolutnie niezbędne, rozpowszechnienia zgłoszeń lub ich części do odpowiednich CSIRT-ów, w przypadkach gdy – w świetle wrażliwości zgłoszonych informacji – ryzyko w cyberprzestrzeni, jakie stwarza rozpowszechnianie, przewyższa korzyści w zakresie bezpieczeństwa, a ryzyka tego nie można ograniczyć poprzez nałożenie ograniczeń dotyczących postępowania ze zgłoszeniem lub dalszego udostępniania zgłoszenia za pomocą odpowiednich protokołów, takich jak protokół Traffic Light Protocol (TLP) lub protokół Permissible Actions Protocol (PAP), oraz gdy spełniony jest co najmniej jeden z następujących warunków:

a) producent poinformował CSIRT, który jako pierwszy otrzymał zgłoszenie, że w ciągu 72 godzin ma zostać udostępniony skuteczny środek ograniczający ryzyko, taki jak aktualizacja zabezpieczeń lub wytyczne dla użytkowników; jeżeli w tym terminie nie zostanie udostępniony skuteczny środek ograniczający ryzyko, CSIRT, który jako pierwszy otrzymał zgłoszenie, przekazuje je odpowiednim CSIRT-om;

b) informacje zawarte w zgłoszeniu uznaje się, w świetle charakteru zgłoszonej aktywnie wykorzystywanej podatności, za wystarczające do opracowania techniki umożliwiającej wykorzystanie podatności, w szczególności gdy podatność może być łatwo zidentyfikowana i wykorzystana przez podmioty o ograniczonych umiejętnościach i zasobach; po udostępnieniu skutecznego środka ograniczającego ryzyko, takiego jak aktualizacja zabezpieczeń lub wytyczne dla użytkowników, CSIRT, który jako pierwszy otrzymał zgłoszenie, przekazuje je odpowiednim CSIRT-om;

c) CSIRT, który jako pierwszy otrzymał zgłoszenie, jest w stanie udostępnić odpowiednim CSIRT-om wystarczające informacje w celu zapewnienia, aby odpowiednie CSIRT-y mogły wprowadzić odpowiednie środki ograniczające ryzyko; po udostępnieniu skutecznego środka ograniczającego ryzyko, takiego jak aktualizacja zabezpieczeń lub wytyczne dla użytkowników, CSIRT, który jako pierwszy otrzymał zgłoszenie, przekazuje pełne zgłoszenie odpowiednim CSIRT-om;

d) CSIRT, który jako pierwszy otrzymał zgłoszenie aktywnie wykorzystywanej podatności, został o niej powiadomiony w ramach skoordynowanego ujawniania podatności, w odniesieniu do którego dany CSIRT działa w charakterze zaufanego pośrednika zgodnie z art. 12 ust. 1 dyrektywy (UE) 2022/2555; w takim przypadku i zgodnie z art. 16 ust. 6 rozporządzenia (UE) 2024/2847 CSIRT, który jako pierwszy otrzymał zgłoszenie, przekazuje je odpowiednim CSIRT-om, jeżeli opóźnienie nie jest już absolutnie konieczne i strony zaangażowane w skoordynowane ujawnianie podatności wyraziły zgodę na ujawnienie.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.