Recitale
(1) În conformitate cu Directiva (UE) 2016/1148, furnizorii de servicii digitale au libertatea de a lua măsurile tehnice și organizatorice pe care le consideră adecvate și proporționale pentru a gestiona riscurile la adresa securității rețelelor și a sistemelor lor informatice, atât timp cât aceste măsuri asigură un nivel adecvat de securitate și țin seama de elementele prevăzute în directiva respectivă.
(2) Atunci când identifică măsurile tehnice și organizatorice adecvate și proporționale, furnizorul de servicii digitale ar trebui să abordeze chestiunea securității informațiilor în mod sistematic, utilizând o abordare bazată pe riscuri.
(3) Pentru a garanta securitatea sistemelor și a instalațiilor, furnizorii de servicii digitale ar trebui să efectueze proceduri de evaluare și analiză. Aceste activități ar trebui să se refere la gestionarea sistematică a rețelelor și a sistemelor informatice, la securitatea fizică și a mediului, la securitatea aprovizionării și la controlul accesului.
(4) Atunci când efectuează o analiză de risc în cadrul gestionării sistematice a rețelelor și a sistemelor informatice, furnizorii de servicii digitale ar trebui să fie încurajați să identifice riscurile specifice și să cuantifice importanța acestora, de exemplu prin identificarea amenințărilor la adresa bunurilor critice și a modului în care acestea pot afecta operațiunile și prin definirea celor mai bune modalități de a atenua aceste riscuri pe baza capacităților existente și a resurselor necesare.
(5) Politicile privind resursele umane ar putea să se refere la gestionarea competențelor, inclusiv la aspectele legate de dezvoltarea competențelor în materie de securitate și de creșterea informării în acest domeniu. Atunci când decid cu privire la un set adecvat de politici privind securitatea operațiunilor, furnizorii de servicii digitale ar trebui să fie încurajați să aibă în vedere aspectele legate de gestionarea schimbărilor, gestionarea vulnerabilității, formalizarea practicilor operaționale și administrative, precum și cartografierea sistemului.
(6) Politicile privind arhitectura de securitate ar putea cuprinde separarea rețelelor și a sistemelor, precum și măsuri specifice de securitate pentru operațiunile critice, cum ar fi operațiunile de administrare. Separarea rețelelor și a sistemelor ar putea permite unui furnizor de servicii digitale să facă distincția între elemente precum fluxurile de date și resursele informatice care aparțin unui client, unui grup de clienți, furnizorului de servicii digitale propriu-zis sau părților terțe.
(7) Măsurile luate cu privire la securitatea fizică și a mediului ar trebui să asigure securitatea rețelelor și a sistemelor informatice ale unei organizații pentru a le proteja împotriva daunelor cauzate de incidente cum ar fi furturile, incendiile, inundațiile sau alte fenomene meteo și deficiențele din sectorul telecomunicațiilor sau al energiei electrice.
(8) Securitatea aprovizionării – de exemplu cu energie electrică, combustibil sau energie pentru răcire – ar putea include securitatea lanțului de aprovizionare, care include în special securitatea contractanților și subcontractanților terți, precum și securitatea de la nivelul conducerii acestora. Trasabilitatea bunurilor critice se referă la capacitatea furnizorului de servicii digitale de a identifica sursele bunurilor respective și de a ține evidența acestora.
(9) Categoria utilizatorilor de servicii digitale ar trebui să includă și persoanele fizice și juridice care sunt clienți sau abonați ai unei piețe online sau ai unui serviciu de cloud computing ori care vizitează un site web al unui motor de căutare online pentru a efectua căutări după cuvinte-cheie.
(10) Atunci când se determină în ce măsură impactul unui incident este substanțial, lista de incidente substanțiale prevăzută în prezentul regulament ar trebui să fie considerată drept neexhaustivă. Ar trebui să se tragă învățăminte din punerea în aplicare a prezentului regulament și din lucrările grupului de cooperare în ceea ce privește colectarea informațiilor referitoare la cele mai bune practici privind riscurile și incidentele și discuțiile privind modalitățile de raportare a notificărilor incidentelor menționate la articolul 11 alineatul (3) literele (i) și (m) din Directiva (UE) 2016/1148. Rezultatul ar putea fi formularea unor orientări cuprinzătoare cu privire la pragurile cantitative ale parametrilor de notificare care ar putea declanșa obligația de notificare pentru furnizorii de servicii digitale în temeiul articolului 16 alineatul (3) din Directiva (UE) 2016/1148. Dacă este cazul, Comisia ar putea, de asemenea, să aibă în vedere revizuirea pragurilor prevăzute actualmente de prezentul regulament.
(11) Pentru ca autoritățile competente să poată fi informate cu privire la noi riscuri potențiale, furnizorii de servicii digitale ar trebui să fie încurajați să semnaleze în mod voluntar orice incident ale cărui caracteristici le erau anterior necunoscute, cum ar fi noi exploit-uri, vectori de atac, entități răuvoitoare, vulnerabilități și pericole.
(12) Prezentul regulament ar trebui să se aplice în ziua următoare expirării termenului de transpunere a Directivei (UE) 2016/1148.
(13) Măsurile prevăzute de prezentul regulament sunt conforme cu avizul Comitetului pentru securitatea rețelelor și a sistemelor informatice instituit în temeiul articolului 22 din Directiva (UE) 2016/1148,