Începe proba gratuită

Regulament 2024/2690 · CELEX 32024R2690

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024 de stabilire a normelor de aplicare a Directivei (UE) 2022/2555 în ceea ce privește cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică și specificarea suplimentară a cazurilor în care un incident este considerat semnificativ referitor la furnizorii de servicii DNS, registrele de nume TLD, furnizorii de servicii de cloud computing, furnizorii de servicii de centre de date, furnizorii de rețele de furnizare de conținut, furnizorii de servicii gestionate, furnizorii de servicii de securitate gestionate, furnizorii de piețe online, de motoare de căutare online și de platforme de servicii de socializare în rețea, precum și prestatorii de servicii de încredere

Data act
17.10.2024
Intrare in vigoare
07.11.2024
Jurnalul Oficial UE
oj:L_202402690
Status
In vigoare
cloud computing criminalitate informatică gestionarea riscurilor ofertă de servicii protecția datelor securitate europeană securitatea infrastructurii critice securitatea sistemelor informatice servicii private de pază

Recitale

(1) În ceea ce privește furnizorii de servicii DNS, registrele de nume TLD, furnizorii de servicii de cloud computing, furnizorii de servicii de centre de date, furnizorii de rețele de furnizare de conținut, furnizorii de servicii gestionate, furnizorii de servicii de securitate gestionate, furnizorii de piețe online, de motoare de căutare online și de platforme de servicii de socializare în rețea, precum și prestatorii de servicii de încredere, astfel cum se prevede la articolul 3 din Directiva (UE) 2022/2555 (entitățile relevante), prezentul regulament urmărește să stabilească cerințele tehnice și metodologice ale măsurilor menționate la articolul 21 alineatul (2) din Directiva (UE) 2022/2555 și să precizeze mai în detaliu cazurile în care un incident ar trebui considerat semnificativ, astfel cum se menționează la articolul 23 alineatul (3) din Directiva (UE) 2022/2555.

(2) Ținând seama de caracterul transfrontalier al activităților lor și pentru a asigura un cadru coerent pentru prestatorii de servicii de încredere, prezentul regulament ar trebui ca, în ceea ce privește prestatorii de servicii de încredere, pe lângă stabilirea cerințelor tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică, să precizeze mai în detaliu cazurile în care un incident este considerat semnificativ.

(3) În conformitate cu articolul 21 alineatul (5) al treilea paragraf din Directiva (UE) 2022/2555, cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică prevăzute în anexa la prezentul regulament se bazează pe standarde europene și internaționale, cum ar fi ISO/IEC 27001, ISO/IEC 27002 și ETSI EN 319401, precum și pe specificații tehnice, cum ar fi CEN/TS 18026:2024, care sunt relevante pentru securitatea rețelelor și a sistemelor informatice.

(4) În ceea ce privește implementarea și aplicarea cerințelor tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică prevăzute în anexa la prezentul regulament, în concordanță cu principiul proporționalității, ar trebui să se țină seama în mod corespunzător de expunerea divergentă la risc a entităților relevante, cum ar fi importanța critică a entității relevante, riscurile la care este expusă, dimensiunea și structura entității relevante, precum și probabilitatea apariției unor incidente și gravitatea acestora, inclusiv impactul lor societal și economic, atunci când se respectă cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică prevăzute în anexa la prezentul regulament.

(5) În concordanță cu principiul proporționalității, în cazul în care entitățile relevante nu pot pune în aplicare unele dintre cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică din cauza dimensiunii lor, entitățile respective ar trebui să poată lua alte măsuri de compensare care să fie adecvate pentru a atinge scopul cerințelor respective. De exemplu, atunci când definesc rolurile, responsabilitățile și autoritățile pentru securitatea rețelelor și a sistemelor informatice în cadrul entității relevante, microentitățile ar putea întâmpina dificultăți în a separa sarcinile care intră în conflict și domeniile de competență care intră în conflict. Astfel de entități ar trebui să poată lua în considerare măsuri de compensare, cum ar fi supravegherea specifică de către conducerea entității sau intensificarea monitorizării și a jurnalizării.

(6) Anumite cerințe tehnice și metodologice prevăzute în anexa la prezentul regulament ar trebui să fie aplicate de entitățile relevante dacă este adecvat, dacă este aplicabil sau în măsura în care este fezabil. În cazul în care o entitate relevantă consideră că nu este adecvat, nu este aplicabil sau nu este fezabil ca entitatea relevantă să aplice anumite cerințe tehnice și metodologice, astfel cum se prevede în anexa la prezentul regulament, entitatea relevantă ar trebui să își documenteze în mod inteligibil raționamentul în acest sens. Atunci când își exercită atribuțiile de supraveghere, autoritățile naționale competente pot ține seama de timpul adecvat care este necesar pentru ca entitățile relevante să pună în aplicare cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică.

(7) ENISA sau autoritățile naționale competente în temeiul Directivei (UE) 2022/2555 pot oferi orientări pentru a sprijini entitățile relevante în identificarea, analizarea și evaluarea riscurilor în scopul punerii în aplicare a cerințelor tehnice și metodologice privind instituirea și menținerea unui cadru adecvat de gestionare a riscurilor. Aceste orientări pot include, în special, evaluări ale riscurilor la nivel național și sectorial, precum și evaluări ale riscurilor specifice unui anumit tip de entitate. Orientările pot include, de asemenea, instrumente sau modele pentru dezvoltarea cadrului de gestionare a riscurilor la nivelul entităților relevante. Cadrele, orientările sau alte mecanisme prevăzute de legislația națională a statelor membre, precum și standardele europene și internaționale relevante pot sprijini, de asemenea, entitățile relevante în demonstrarea conformității cu prezentul regulament. În plus, ENISA sau autoritățile naționale competente în temeiul Directivei (UE) 2022/2555 pot sprijini entitățile relevante în identificarea și punerea în aplicare a soluțiilor adecvate pentru tratarea riscurilor identificate în astfel de evaluări ale riscurilor. Aceste orientări nu ar trebui să aducă atingere obligației entităților relevante de a identifica și de a documenta riscurile la adresa securității rețelelor și a sistemelor informatice, și nici obligației entităților relevante de a pune în aplicare cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică prevăzute în anexa la prezentul regulament în funcție de nevoile și resursele lor.

(8) Măsuri de securitate a rețelei în legătură cu: (i) tranziția către protocoale de comunicare la nivel de rețea de ultimă generație; (ii) implementarea unor standarde moderne și interoperabile de comunicații prin e-mail convenite la nivel internațional; precum și (iii) aplicarea celor mai bune practici pentru securitatea DNS și pentru securitatea rutării și igiena rutării pe internet implică provocări specifice în ceea ce privește identificarea celor mai bune standarde și tehnici de implementare disponibile. Pentru a atinge cât mai curând posibil un nivel comun ridicat de securitate cibernetică în toate rețelele, Comisia, cu sprijinul Agenției Uniunii Europene pentru Securitate Cibernetică (ENISA) și în colaborare cu autoritățile competente, cu industria – inclusiv cu sectorul telecomunicațiilor – și cu alte părți interesate, ar trebui să sprijine dezvoltarea unui forum multipartit însărcinat cu identificarea celor mai bune standarde și tehnici de implementare disponibile. Aceste orientări multipartite nu ar trebui să aducă atingere obligației entităților relevante de a pune în aplicare cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică prevăzute în anexa la prezentul regulament.

(9) În temeiul articolului 21 alineatul (2) litera (a) din Directiva (UE) 2022/2555, entitățile esențiale și entitățile importante ar trebui să instituie, pe lângă politicile privind analiza riscurilor, politici privind securitatea sistemelor informatice. În acest scop, entitățile relevante ar trebui să stabilească o politică privind securitatea rețelelor și a sistemelor informatice, precum și politici tematice specifice, cum ar fi politicile privind controlul accesului, care ar trebui să fie coerente cu politica privind securitatea rețelelor și a sistemelor informatice. Politica privind securitatea rețelelor și a sistemelor informatice ar trebui să fie documentul de cel mai înalt nivel care să stabilească abordarea generală a entităților relevante în ceea ce privește securitatea rețelelor și a sistemelor informatice, document care ar trebui să fie aprobat de organele de conducere ale entităților relevante. Politicile tematice specifice ar trebui să fie aprobate la un nivel adecvat de conducere. Politica sus-menționată ar trebui să stabilească indicatori și măsuri pentru monitorizarea punerii sale în aplicare și a stadiului actual al nivelului de maturitate al entităților relevante în materie de securitate a rețelelor și a informațiilor, în special pentru a facilita supravegherea punerii în aplicare a măsurilor de gestionare a riscurilor în materie de securitate cibernetică prin intermediul organelor de conducere.

(10) În scopul cerințelor tehnice și metodologice prevăzute în anexa la prezentul regulament, termenul „utilizator” ar trebui să cuprindă toate persoanele fizice și juridice care au acces la rețelele și la sistemele informatice ale entității.

(11) Pentru a identifica și a aborda riscurile la adresa securității rețelelor și a sistemelor informatice, entitățile relevante ar trebui să instituie și să mențină un cadru adecvat de gestionare a riscurilor. Ca parte a cadrului de gestionare a riscurilor, entitățile relevante ar trebui să instituie, să pună în aplicare și să monitorizeze un plan de tratare a riscurilor. Entitățile relevante pot utiliza planul de tratare a riscurilor pentru a identifica și a prioritiza opțiunile și măsurile de tratare a riscurilor. Printre opțiunile de tratare a riscurilor se numără, în special, evitarea, reducerea sau, în cazuri excepționale, acceptarea riscului. Alegerea unei opțiuni de tratare a riscurilor ar trebui să țină seama de rezultatele evaluării riscurilor efectuate de entitatea relevantă și să fie în conformitate cu politica entității relevante privind securitatea rețelelor și a sistemelor informatice. Pentru a pune în aplicare opțiunile alese de tratare a riscurilor, entitățile relevante ar trebui să adopte măsuri adecvate de tratare a riscurilor.

(12) Pentru a detecta evenimentele, incidentele evitate la limită și alte tipuri de incidente, entitățile relevante ar trebui să își monitorizeze rețelele și sistemele informatice și ar trebui să ia măsuri pentru a evalua evenimentele, incidentele evitate la limită și celelalte tipuri de incidente. Măsurile respective ar trebui să poată permite detectarea în timp util a unor atacuri bazate pe rețele datorită unor modele anormale de trafic de intrare și de ieșire, precum și detectarea unor atacuri vizând blocarea accesului.

(13) Atunci când entitățile relevante efectuează o analiză a impactului asupra activității, acestea sunt încurajate să efectueze o analiză cuprinzătoare care să stabilească, după caz, perioada maximă tolerabilă de indisponibilitate, obiectivele privind timpul de redresare, obiectivele privind punctul de redresare și obiectivele privind furnizarea de servicii.

(14) Pentru a atenua riscurile care decurg din lanțul de aprovizionare al unei entități relevante și din relația acesteia cu furnizorii săi, entitățile relevante ar trebui să stabilească o politică de securitate a lanțului de aprovizionare care să reglementeze relațiile entităților relevante cu furnizorii și prestatorii lor de servicii direcți. Aceste entități ar trebui să specifice în contractele cu furnizorii sau cu prestatorii lor de servicii direcți clauze de securitate adecvate, de exemplu impunând, dacă este adecvat, măsuri de gestionare a riscurilor în materie de securitate cibernetică în conformitate cu articolul 21 alineatul (2) din Directiva (UE) 2022/2555 sau cu alte cerințe legale similare.

(15) Entitățile relevante ar trebui să efectueze periodic teste de securitate pe baza unei politici și a unor proceduri specifice pentru a verifica dacă măsurile de gestionare a riscurilor în materie de securitate cibernetică sunt puse în aplicare și funcționează în mod corespunzător. Testele de securitate pot fi efectuate la nivelul rețelelor și al sistemelor informatice specifice sau al entității relevante în ansamblu și pot include teste automate sau manuale, teste de penetrare cibernetică, scanarea de vulnerabilități, teste statice și dinamice de securitate ale aplicațiilor, teste de configurare sau audituri de securitate. Entitățile relevante pot efectua teste de securitate asupra rețelelor și a sistemelor lor informatice la înființare, după actualizări sau modificări aduse infrastructurii sau aplicațiilor pe care le consideră semnificative sau după întreținere. Constatările testelor de securitate ar trebui să stea la baza politicilor și a procedurilor entităților relevante pentru evaluarea eficacității măsurilor de gestionare a riscurilor în materie de securitate cibernetică, precum și a revizuirilor independente ale politicilor lor în materie de securitate a rețelelor și a informațiilor.

(16) Pentru a evita perturbările și daunele semnificative cauzate de exploatarea vulnerabilităților neremediate ale rețelelor și ale sistemelor informatice, entitățile relevante ar trebui să stabilească și să aplice proceduri adecvate de gestionare a corecțiilor de securitate care să fie aliniate la procedurile de gestionare a modificărilor, de gestionare a vulnerabilităților, de gestionare a riscurilor și la alte proceduri pertinente ale entităților relevante. Entitățile relevante ar trebui să ia măsuri proporționale cu resursele de care dispun pentru a se asigura că corecțiile de securitate nu introduc vulnerabilități sau instabilități suplimentare. În cazul unei inaccesibilități planificate a serviciului cauzată de aplicarea unor corecții de securitate, entitățile relevante sunt încurajate să informeze în mod corespunzător clienții în prealabil.

(17) Entitățile relevante ar trebui să gestioneze riscurile care decurg din achiziționarea de produse TIC sau de servicii TIC de la furnizori sau prestatori de servicii și ar trebui să obțină garanția că produsele TIC sau serviciile TIC care urmează să fie achiziționate ating anumite niveluri de protecție în materie de securitate cibernetică, de exemplu prin certificate europene de securitate cibernetică și declarații de conformitate UE pentru produsele TIC sau pentru serviciile TIC emise în cadrul unui sistem european de certificare a securității cibernetice adoptat în temeiul articolului 49 din Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului (2). În cazul în care entitățile relevante stabilesc cerințe de securitate care trebuie să se aplice produselor TIC ce urmează să fie achiziționate, entitățile relevante ar trebui să țină seama de cerințele esențiale de securitate cibernetică prevăzute într-un regulament al Parlamentului European și al Consiliului privind cerințele orizontale în materie de securitate cibernetică pentru produsele cu elemente digitale.

(18) Pentru a oferi protecție împotriva amenințărilor cibernetice și pentru a sprijini prevenirea și limitarea încălcărilor securității datelor, entitățile relevante ar trebui să pună în aplicare soluții de securitate a rețelei. Printre soluțiile tipice de securitate a rețelei se numără utilizarea firewall pentru a proteja rețelele interne ale entităților relevante, limitarea conexiunilor și a accesului la servicii în situațiile în care acestea sunt absolut necesare, precum și utilizarea rețelelor virtuale private pentru a avea acces de la distanță și permiterea conexiunilor prestatorilor de servicii numai în urma unei cereri de autorizare și pentru o perioadă de timp stabilită, cum ar fi durata unei operațiuni de întreținere.

(19) Pentru a proteja rețelele entităților relevante și sistemele lor informatice împotriva unor software-uri rău-intenționate și neautorizate, entitățile respective ar trebui să implementeze controale care să prevină sau să detecteze utilizarea de software-uri neautorizate și ar trebui, dacă este adecvat, să utilizeze software-uri de detectare și de răspuns. Entitățile relevante ar trebui, de asemenea, să aibă în vedere măsuri de punere în aplicare pentru a reduce la minimum suprafața de atac, pentru a diminua vulnerabilitățile care pot fi exploatate de atacatori, pentru a controla executarea aplicațiilor pe punctele terminale și pentru a implementa filtre pentru e-mail și aplicații web astfel încât să reducă expunerea la conținuturi răuvoitoare.

(20) În temeiul articolului 21 alineatul (2) litera (g) din Directiva (UE) 2022/2555, statele membre trebuie să se asigure că entitățile esențiale și entitățile importante aplică practici de bază în materie de igienă cibernetică și formare în domeniul securității cibernetice. Printre practicile de bază în materie de igienă cibernetică se pot număra principiile de încredere zero, actualizări de software, configurarea dispozitivelor, segmentarea rețelei, gestionarea identității și a accesului sau sensibilizarea utilizatorilor, organizarea de cursuri de formare pentru personalul lor și creșterea gradului de informare cu privire la amenințările cibernetice, la tehnicile de phishing sau de inginerie socială. Practicile în materie de igienă cibernetică fac parte din diferitele cerințe tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică prevăzute în anexa la prezentul regulament. În ceea ce privește practicile de bază în materie de igienă cibernetică pentru utilizatori, entitățile relevante ar trebui să ia în considerare practici precum politica de tip birou curat și ecran curat, utilizarea autentificării multifactor și a altor mijloace de autentificare, utilizarea în condiții de siguranță a serviciilor de poștă electronică și de navigare pe internet, protecția împotriva phishingului și a ingineriei sociale, practicile de lucru la distanță sigure.

(21) Pentru a preveni accesul neautorizat la activele entităților relevante, aceste entități ar trebui să instituie și să pună în aplicare o politică tematică specifică prin care să se abordeze chestiunea accesului persoanelor, al rețelelor și al sistemelor informatice, cum ar fi aplicațiile.

(22) Pentru a evita ca angajații să abuzeze, de exemplu, de drepturile de acces în cadrul entității relevante pentru a provoca daune și a aduce prejudicii, entitățile relevante ar trebui să ia în considerare măsuri adecvate de gestionare a securității angajaților și să sensibilizeze personalul cu privire la astfel de riscuri. Entitățile relevante ar trebui să instituie și să mențină un proces disciplinar pentru tratarea încălcărilor politicilor de securitate a rețelelor și a sistemelor informatice ale entităților relevante, care să poată fi integrat în alte procese disciplinare instituite de entitățile relevante, precum și să comunice pe această temă. Verificarea antecedentelor angajaților și, dacă este aplicabil, ale furnizorilor și ale prestatorilor de servicii direcți ai entităților relevante ar trebui să contribuie la obiectivul de securitate a resurselor umane în cadrul entităților relevante și poate include măsuri precum verificarea cazierului judiciar al persoanei sau a sarcinilor profesionale anterioare, în funcție de atribuțiile persoanei în cadrul entității relevante și în concordanță cu politica entității relevante privind securitatea rețelelor și a sistemelor informatice.

(23) Autentificarea multifactor poate îmbunătăți securitatea cibernetică a entităților și ar trebui să fie luată în considerare de către entități, în special atunci când utilizatorii accesează rețele și sisteme informatice de la distanță sau atunci când accesează informații sensibile sau conturi privilegiate și conturi de administrare a sistemului. Autentificarea multifactor poate fi combinată cu alte tehnici pentru a impune factori suplimentari în circumstanțe specifice, pe baza unor norme și modele predefinite, cum ar fi accesul dintr-un loc neobișnuit, de pe un dispozitiv neobișnuit sau într-un moment neobișnuit.

(24) Entitățile relevante ar trebui să gestioneze și să protejeze activele care au însemnătate pentru ele printr-o gestionare solidă a activelor, care ar trebui să servească, de asemenea, drept bază pentru analiza riscurilor și pentru gestionarea continuității activității. Entitățile relevante ar trebui să gestioneze atât activele corporale, cât și pe cele necorporale și să creeze un inventar al activelor, să atribuie activelor un nivel de clasificare definit, să trateze și să urmărească activele, precum și să ia măsuri pentru a proteja activele pe parcursul întregului lor ciclu de viață.

(25) Gestionarea activelor ar trebui să presupună clasificarea activelor în funcție de tipul, sensibilitatea, nivelul de risc și cerințele de securitate aferente acestora, precum și aplicarea unor măsuri și a unor controale adecvate pentru a asigura disponibilitatea, integritatea, confidențialitatea și autenticitatea acestora. Prin clasificarea activelor în funcție de nivelul de risc, entitățile relevante ar trebui să poată aplica măsuri și controale de securitate adecvate pentru a proteja activele, cum ar fi criptarea, controlul accesului, inclusiv controlul perimetrului și al accesului fizic și logic, copiile de rezervă, jurnalizarea și monitorizarea, păstrarea și eliminarea activelor. Atunci când efectuează o analiză a impactului asupra activității, entitățile relevante pot stabili nivelul de clasificare pe baza consecințelor pe care le-ar suporta entitățile în urma perturbării activelor. Toți angajații entităților care gestionează active ar trebui să fie familiarizați cu politicile și cu instrucțiunile de gestionare a activelor.

(26) Granularitatea inventarului activelor ar trebui să fie adecvată nevoilor entităților relevante. Un inventar cuprinzător al activelor ar putea include, pentru fiecare activ, cel puțin un identificator unic, proprietarul activului, o descriere a activului, localizarea activului, tipul de activ, tipul și clasificarea informațiilor prelucrate în cadrul activului, data ultimei actualizări sau corecții a activului, clasificarea activului în conformitate cu evaluarea riscurilor, precum și sfârșitul duratei de viață a activului. Atunci când identifică proprietarul unui activ, entitățile relevante ar trebui să identifice și persoana responsabilă cu protejarea activului respectiv.

(27) Alocarea și organizarea rolurilor, a responsabilităților și a autorităților în materie de securitate cibernetică ar trebui să stabilească o structură coerentă pentru guvernanța și punerea în aplicare a securității cibernetice în cadrul entităților relevante și ar trebui să asigure o comunicare eficace în caz de incidente. Atunci când definesc și atribuie responsabilități aferente anumitor roluri, entitățile relevante ar trebui să ia în considerare roluri precum cel de director responsabil cu securitatea informațiilor, responsabil cu securitatea informațiilor, responsabil cu gestionarea incidentelor, auditor sau roluri echivalente comparabile. Entitățile relevante pot atribui roluri și responsabilități părților externe, cum ar fi furnizorii terți de servicii TIC.

(28) În conformitate cu articolul 21 alineatul (2) din Directiva (UE) 2022/2555, măsurile de gestionare a riscurilor în materie de securitate cibernetică trebuie să fie bazate pe o abordare multirisc, care vizează protecția rețelelor și a sistemelor informatice și a mediului fizic al acestor sisteme împotriva unor evenimente cum ar fi furturile, incendiile, inundațiile, defecțiunile la nivelul telecomunicațiilor sau al alimentării cu energie, accesul fizic neautorizat, deteriorarea și interferența la nivelul informațiilor deținute de o entitate esențială sau de o entitate importantă sau la nivelul echipamentelor entității respective de prelucrare a informațiilor, care ar putea compromite disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor stocate, transmise sau prelucrate ori a serviciilor oferite de rețelele și sistemele informatice sau accesibile prin intermediul acestora. Prin urmare, cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică ar trebui să abordeze, de asemenea, securitatea fizică și de mediu a rețelelor și a sistemelor informatice, prin includerea de măsuri de protecție a acestor sisteme împotriva defecțiunilor sistemului, a erorilor umane, a actelor răuvoitoare sau a fenomenelor naturale. Printre alte exemple de amenințări fizice și de mediu se pot număra cutremurele, exploziile, sabotajul, amenințările interne, tulburările civile, deșeurile toxice și emisiile din mediu. Prevenirea pierderii, a deteriorării sau a compromiterii rețelelor și a sistemelor informatice sau prevenirea întreruperii funcționării acestora din cauza defecțiunii și a perturbării utilităților de sprijin ar trebui să contribuie la obiectivul de continuitate a activității în entitățile relevante. În plus, protecția împotriva amenințărilor fizice și de mediu ar trebui să contribuie la securitatea întreținerii rețelelor și a sistemelor informatice în entitățile relevante.

(29) Entitățile relevante ar trebui să conceapă și să pună în aplicare măsuri de protecție împotriva amenințărilor fizice și de mediu, precum și să stabilească praguri minime și maxime de control pentru amenințările fizice și de mediu și să monitorizeze parametrii de mediu. De exemplu, entitățile relevante ar trebui să aibă în vedere instalarea de sisteme pentru a detecta, într-un stadiu incipient, inundarea zonelor în care sunt situate rețelele și sistemele informatice. În ceea ce privește riscul de incendiu, entitățile relevante ar trebui să aibă în vedere instituirea unui compartiment de incendiu separat pentru centrul de date, utilizarea de materiale rezistente la foc și de senzori pentru monitorizarea temperaturii și a umidității, conectarea clădirii la un sistem de alarmă la incendiu printr-o notificare automată către departamentul local de pompieri, precum și instituirea unor sisteme de detectare și stingere timpurie a incendiilor. Entitățile relevante ar trebui, de asemenea, să efectueze periodic exerciții de evacuare în caz de incendiu și inspecții de prevenire a incendiilor. În plus, pentru a asigura alimentarea cu energie, entitățile relevante ar trebui să ia în considerare protecția împotriva supratensiunilor și aprovizionarea corespunzătoare cu energie electrică în situații de urgență, în conformitate cu standardele relevante. Mai mult, întrucât supraîncălzirea prezintă un risc pentru disponibilitatea rețelei și a sistemelor informatice, entitățile relevante, în special furnizorii de servicii de centre de date, ar putea lua în considerare sisteme adecvate, continue și redundante de aer condiționat.

(30) Prezentul regulament trebuie să precizeze mai în detaliu cazurile în care un incident ar trebui considerat semnificativ în sensul articolului 23 alineatul (3) din Directiva (UE) 2022/2555. Criteriile ar trebui să fie de așa natură încât entitățile relevante să poată evalua dacă un incident este semnificativ, pentru a notifica incidentul respectiv în conformitate cu Directiva (UE) 2022/2555. În plus, criteriile stabilite în prezentul regulament ar trebui considerate exhaustive, fără a se aduce atingere articolului 5 din Directiva (UE) 2022/2555. Prezentul regulament precizează cazurile în care un incident ar trebui considerat semnificativ prin stabilirea unor cazuri orizontale, precum și a unor cazuri specifice tipului de entitate.

(31) În temeiul articolului 23 alineatul (4) din Directiva (UE) 2022/2555, entitățile relevante ar trebui să aibă obligația de a notifica incidentele semnificative în termenele stabilite de dispozițiile de la articolul sus-menționat. Aceste termene de notificare curg din momentul în care entitatea ia cunoștință de astfel de incidente semnificative. Prin urmare, entitatea relevantă are obligația de a raporta incidentele care, pe baza evaluării sale inițiale, ar putea cauza perturbări operaționale ale serviciilor sau pierderi financiare substanțiale pentru entitatea respectivă ori ar putea afecta alte persoane fizice sau juridice, cauzând daune materiale sau morale considerabile. Prin urmare, atunci când o entitate relevantă detectează un eveniment suspect sau după ce un incident potențial i-a fost adus la cunoștință de către o parte terță, cum ar fi o persoană fizică, un client, o entitate, o autoritate, o organizație mass-media sau o altă sursă, entitatea relevantă ar trebui să evalueze în timp util evenimentul suspect pentru a stabili dacă acesta constituie un incident și, în caz afirmativ, să determine natura și gravitatea sa. Prin urmare, trebuie să se considere că entitatea relevantă „a luat cunoștință” de incidentul semnificativ atunci când, după o astfel de evaluare inițială, entitatea respectivă are un grad rezonabil de certitudine că s-a produs un incident semnificativ.

(32) Pentru a stabili dacă un incident este semnificativ, entitățile relevante ar trebui, după caz, să ia în calcul numărul de utilizatori afectați de incident, ținând seama de clienții comerciali și de clienții finali cu care entitățile relevante au o relație contractuală, precum și de persoanele fizice și juridice care sunt asociate clienților comerciali. În cazul în care o entitate relevantă nu este în măsură să calculeze numărul de utilizatori afectați, estimarea entității relevante cu privire la numărul maxim posibil de utilizatori afectați ar trebui luată în considerare în scopul calculării numărului total de utilizatori afectați de incident. Semnificația unui incident care implică un serviciu de încredere ar trebui să fie determinată nu numai de numărul de utilizatori, ci și de numărul de beneficiari, deoarece aceștia pot fi afectați în egală măsură de un incident semnificativ care implică un serviciu de încredere în ceea ce privește perturbările operaționale și daunele materiale sau morale. Prin urmare, prestatorii de servicii de încredere ar trebui, dacă este aplicabil, să țină seama și de numărul de beneficiari atunci când stabilesc dacă un incident este semnificativ. În acest scop, prin „beneficiari” ar trebui să se înțeleagă persoanele fizice sau juridice care se bazează pe un serviciu de încredere.

(33) Operațiunile de întreținere care au ca rezultat disponibilitatea limitată sau indisponibilitatea serviciilor nu ar trebui considerate drept incidente semnificative dacă disponibilitatea limitată sau indisponibilitatea serviciului se produce în contextul unei operațiuni de întreținere programate. În plus, faptul că un serviciu nu este disponibil din cauza unor întreruperi programate, cum ar fi întreruperile sau indisponibilitatea bazată pe un acord contractual prestabilit, nu ar trebui să fie considerat un incident semnificativ.

(34) Durata unui incident care afectează disponibilitatea unui serviciu ar trebui măsurată din momentul în care se produce perturbarea furnizării corespunzătoare a unui astfel de serviciu până în momentul redresării. În cazul în care o entitate relevantă nu este în măsură să determine momentul în care a început perturbarea, durata incidentului ar trebui măsurată din momentul în care a fost detectat incidentul sau din momentul în care a fost înregistrat incidentul în jurnalele de rețea sau de sistem sau în alte surse de date, luându-se în considerare data care survine mai întâi.

(35) Indisponibilitatea completă a unui serviciu ar trebui măsurată din momentul în care serviciul este complet indisponibil pentru utilizatori până în momentul în care activitățile sau operațiunile obișnuite au fost restabilite la nivelul serviciului furnizat înainte de incident. În cazul în care o entitate relevantă nu este în măsură să determine momentul în care a început indisponibilitatea completă unui serviciu, indisponibilitatea ar trebui evaluată din momentul în care a fost detectată de entitatea respectivă.

(36) În scopul stabilirii pierderilor financiare directe rezultate în urma unui incident, entitățile relevante ar trebui să ia în considerare toate pierderile financiare pe care le-au suferit ca urmare a incidentului, cum ar fi costurile pentru înlocuirea sau mutarea software-ului, a hardware-ului sau a infrastructurii, costurile cu personalul, inclusiv costurile asociate înlocuirii sau mutării personalului, recrutării de personal suplimentar, remunerării orelor suplimentare și recuperării competențelor pierdute sau afectate, taxele datorate ca urmare a nerespectării obligațiilor contractuale, costurile aferente reparațiilor și despăgubirilor datorate clienților, pierderile datorate veniturilor nerealizate, costurile aferente comunicării interne și externe, costurile de consiliere, inclusiv costurile aferente consilierii juridice, serviciilor de expertiză criminalistică și serviciilor de remediere, precum și alte costuri asociate incidentului. Cu toate acestea, amenzile administrative, precum și costurile care sunt necesare pentru funcționarea curentă a activității nu ar trebui considerate pierderi financiare rezultate în urma unui incident; printre acestea se numără costurile pentru întreținerea generală a infrastructurii, a echipamentelor, a hardware-ului și a software-ului, pentru actualizarea competențelor personalului, costurile interne sau externe pentru îmbunătățirea activității după incident, inclusiv cele aferente modernizărilor, îmbunătățirilor și inițiativelor de evaluare a riscurilor, precum și primele de asigurare. Entitățile relevante ar trebui să calculeze cuantumurile pierderilor financiare pe baza datelor disponibile și, în cazul în care cuantumurile efective ale pierderilor financiare nu pot fi determinate, entitățile ar trebui să estimeze cuantumurile respective.

(37) Entitățile relevante ar trebui, de asemenea, să aibă obligația de a raporta incidentele care au provocat sau pot provoca decesul persoanelor fizice sau daune considerabile asupra sănătății persoanelor fizice, deoarece astfel de incidente reprezintă cazuri deosebit de grave de producere a unor daune materiale sau morale considerabile. De exemplu, un incident care afectează o entitate relevantă ar putea cauza indisponibilitatea serviciilor de asistență medicală sau a serviciilor de urgență ori pierderea confidențialității sau a integrității datelor cu efect asupra sănătății persoanelor fizice. Pentru a stabili dacă un incident a provocat sau este în măsură să provoace daune considerabile asupra sănătății unei persoane fizice, entitățile relevante ar trebui să aibă în vedere dacă incidentul a provocat sau este susceptibil să provoace vătămări grave și îmbolnăviri. În acest scop, entitățile relevante nu ar trebui să aibă obligația de a colecta informații suplimentare la care nu au acces.

(38) Ar trebui să se considere că o disponibilitate limitată apare în special atunci când un serviciu furnizat de către o entitate relevantă este considerabil mai lent decât timpul mediu de răspuns sau în cazul în care nu sunt disponibile toate funcționalitățile unui serviciu. Atunci când este posibil, ar trebui utilizate criterii obiective bazate pe timpii medii de răspuns aferenți serviciilor furnizate de entitățile relevante pentru a evalua întârzierile în timpul de răspuns. Funcționalitatea unui serviciu poate fi, de exemplu, o funcționalitate de tip chat sau o funcționalitate de căutare de imagini.

(39) Accesul reușit, presupus rău-intenționat și neautorizat la rețelele și sistemele informatice ale unei entități relevante ar trebui considerat drept un incident semnificativ, în cazul în care un astfel de acces poate cauza perturbări operaționale grave. De exemplu, în cazul în care un autor al unei amenințări cibernetice se poziționează în prealabil în rețeaua și în sistemele informatice ale unei entități relevante pentru a cauza perturbări ale serviciilor în viitor, incidentul ar trebui să fie considerat semnificativ.

(40) Incidentele recurente care sunt corelate prin aceeași cauză de bază aparentă, care, în mod individual, nu îndeplinesc criteriile pentru a fi considerate drept incidente semnificative, ar trebui considerate, în mod colectiv, drept incidente semnificative, cu condiția ca acestea să îndeplinească în mod colectiv criteriul privind pierderile financiare și să se fi produs cel puțin de două ori în decursul unei perioade de șase luni. Astfel de incidente recurente pot indica deficiențe și slăbiciuni semnificative în procedurile entității relevante de gestionare a riscurilor în materie de securitate cibernetică și în nivelul de maturitate al securității cibernetice. În plus, astfel de incidente recurente pot cauza pierderi financiare semnificative pentru entitatea relevantă.

(41) Comisia a făcut schimb de opinii și a cooperat cu Grupul de cooperare și cu ENISA referitor la proiectul de act de punere în aplicare, în conformitate cu articolul 21 alineatul (5) și cu articolul 23 alineatul (11) din Directiva (UE) 2022/2555.

(42) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (3) și a emis un aviz la 1 septembrie 2024.

(43) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit în conformitate cu articolul 39 din Directiva (UE) 2022/2555,

Articolul 1

Obiect

În ceea ce privește furnizorii de servicii DNS, registrele de nume TLD, furnizorii de servicii de cloud computing, furnizorii de servicii de centre de date, furnizorii de rețele de furnizare de conținut, furnizorii de servicii gestionate, furnizorii de servicii de securitate gestionate, furnizorii de piețe online, de motoare de căutare online și de platforme de servicii de socializare în rețea, precum și prestatorii de servicii de încredere (entitățile relevante), prezentul regulament stabilește cerințele tehnice și metodologice ale măsurilor menționate la articolul 21 alineatul (2) din Directiva (UE) 2022/2555 și precizează mai în detaliu cazurile în care un incident trebuie considerat semnificativ, astfel cum se menționează la articolul 23 alineatul (3) din Directiva (UE) 2022/2555.

Articolul 2

Cerințele tehnice și metodologice

(1) Pentru entitățile relevante, cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică menționate la articolul 21 alineatul (2) literele (a)-(j) din Directiva (UE) 2022/2555 sunt prevăzute în anexa la prezentul regulament. (2) Entitățile relevante asigură un nivel de securitate a rețelelor și a sistemelor informatice adecvat riscurilor prezentate atunci când implementează și aplică cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică prevăzute în anexa la prezentul regulament. În acest scop, entitățile relevante țin seama în mod corespunzător de gradul lor de expunere la riscuri, de dimensiunea lor și de probabilitatea apariției unor incidente, precum și de gravitatea acestora, inclusiv de impactul lor societal și economic, atunci când respectă cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică prevăzute în anexa la prezentul regulament. În cazul în care anexa la prezentul regulament prevede că o cerință tehnică sau metodologică a unei măsuri de gestionare a riscurilor în materie de securitate cibernetică se aplică „dacă este adecvat”, „dacă este aplicabil” sau „în măsura în care este fezabil”, iar în cazul în care o entitate relevantă consideră că nu este adecvat, nu este aplicabil sau nu este fezabil ca entitatea relevantă să aplice astfel de cerințe tehnice și metodologice, entitatea relevantă documentează într-un mod inteligibil raționamentul său în acest sens.

Articolul 3

Incidente semnificative

(1) Un incident este considerat semnificativ în sensul articolului 23 alineatul (3) din Directiva 2022/2555 în ceea ce privește entitățile relevante în cazul în care sunt îndeplinite unul sau mai multe dintre următoarele criterii: (a) incidentul a cauzat sau poate cauza pierderi financiare directe pentru entitatea relevantă care depășesc 500 000 EUR sau 5 % din cifra de afaceri anuală totală a entității relevante aferentă exercițiului financiar anterior, reținându-se valoarea cea mai mică; (b) incidentul a cauzat sau poate cauza exfiltrarea secretelor comerciale ale entității relevante, astfel cum se prevede la articolul 2 punctul 1 din Directiva (UE) 2016/943; (c) incidentul a cauzat sau poate cauza decesul unei persoane fizice; (d) incidentul a cauzat sau poate cauza daune considerabile asupra sănătății unei persoane fizice; (e) s-a produs un acces reușit, presupus rău-intenționat și neautorizat la rețele și la sistemele informatice, care poate cauza perturbări operaționale grave; (f) incidentul îndeplinește criteriile prevăzute la articolul 4; (g) incidentul îndeplinește unul sau mai multe dintre criteriile prevăzute la articolele 5-14. (2) Întreruperile programate ale serviciului și consecințele planificate ale operațiunilor de întreținere programate efectuate de către entitățile relevante sau în numele acestora nu sunt considerate a fi incidente semnificative. (3) Atunci când calculează numărul de utilizatori afectați de un incident în sensul articolului 7 și al articolelor 9-14, entitățile relevante iau în considerare toate elementele următoare: (a) numărul de clienți care au un contract cu entitatea relevantă care le acordă acces la rețeaua și la sistemele informatice ale entității relevante sau la serviciile oferite de rețeaua și de sistemele informatice respective sau accesibile prin intermediul acestora; (b) numărul de persoane fizice și juridice asociate clienților comerciali care utilizează rețeaua și sistemele informatice ale entității relevante sau serviciile oferite de rețeaua și de sistemele informatice respective sau accesibile prin intermediul acestora.

Articolul 4

Incidente recurente

Incidentele care, în mod individual, nu sunt considerate drept un incident semnificativ în sensul articolului 3 trebuie să fie considerate, în mod colectiv, ca un unic incident semnificativ dacă îndeplinesc toate criteriile următoare: (a) s-au produs cel puțin de două ori în decursul unei perioade de șase luni; (b) au aceeași cauză principală aparentă; (c) îndeplinesc, în mod colectiv, criteriile prevăzute la articolul 3 alineatul (1) litera (a).

Articolul 5

Incidente semnificative cu privire la furnizorii de servicii DNS

În ceea ce privește furnizorii de servicii DNS, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) un serviciu de rezolvare recursivă sau autoritară a numelor de domenii este complet indisponibil timp de peste 30 de minute; (b) pentru o perioadă care depășește o oră, timpul mediu de răspuns al unui serviciu de rezolvare recursivă sau autoritară a numelor de domenii la cererile DNS este mai mare de 10 secunde; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea serviciului de rezolvare autoritară a numelor de domenii este compromisă, cu excepția cazurilor în care datele cu mai puțin de 1 000 de nume de domenii gestionate de furnizorul de servicii DNS, care nu depășesc 1 % din numele de domenii gestionate de furnizorul de servicii DNS, nu sunt corecte din cauza unei configurări eronate.

Articolul 6

Incidente semnificative cu privire la registrele de nume TLD

În ceea ce privește registrele de nume TLD, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) un serviciu de rezolvare autoritară a numelor de domenii este complet indisponibil; (b) pentru o perioadă care depășește o oră, timpul mediu de răspuns al unui serviciu de rezolvare autoritară a numelor de domenii la cererile DNS este mai mare de 10 secunde; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de funcționarea tehnică a TLD este compromisă.

Articolul 7

Incidente semnificative cu privire la furnizorii de servicii de cloud computing

În ceea ce privește furnizorii de servicii de cloud computing, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) un serviciu de cloud computing furnizat este complet indisponibil timp de peste 30 de minute; (b) disponibilitatea unui serviciu de cloud computing al unui furnizor este limitată în cazul a peste 5 % dintre utilizatorii serviciului de cloud computing din Uniune sau în cazul a peste 1 milion de utilizatori ai serviciului de cloud computing din Uniune, reținându-se cifra cea mai mică, pentru o durată care depășește o oră; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unui serviciu de cloud computing este compromisă ca urmare a unei acțiuni presupus răuvoitoare; (d) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unui serviciu de cloud computing este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii serviciului respectiv de cloud computing din Uniune sau asupra a peste 1 milion de utilizatori ai serviciului respectiv de cloud computing din Uniune, reținându-se cifra cea mai mică.

Articolul 8

Incidente semnificative cu privire la furnizorii de servicii de centre de date

În ceea ce privește furnizorii de servicii de centre de date, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) un serviciu de centru de date al unui centru de date operat de furnizor este complet indisponibil; (b) disponibilitatea unui serviciu de centru de date al unui centru de date operat de furnizor este limitată pentru o durată care depășește o oră; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unui serviciu de centru de date este compromisă ca urmare a unei acțiuni presupus răuvoitoare; (d) accesul fizic la un centru de date gestionat de furnizor este compromis.

Articolul 9

Incidente semnificative cu privire la furnizorii de rețele de furnizare de conținut

În ceea ce privește furnizorii de rețele de furnizare de conținut, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) o rețea de furnizare de conținut este complet indisponibilă timp de peste 30 de minute; (b) disponibilitatea unei rețele de furnizare de conținut este limitată în cazul a peste 5 % dintre utilizatorii rețelei de furnizare de conținut din Uniune sau în cazul a peste 1 milion de utilizatori ai rețelei de furnizare de conținut din Uniune, reținându-se cifra cea mai mică, pentru o durată care depășește o oră; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unei rețele de furnizare de conținut este compromisă ca urmare a unei acțiuni presupus răuvoitoare; (d) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unei rețele de furnizare de conținut este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii respectivei rețele de furnizare de conținut din Uniune sau asupra a peste 1 milion de utilizatori ai respectivei rețele de furnizare de conținut din Uniune, reținându-se cifra cea mai mică.

Articolul 10

Incidente semnificative în ceea ce privește furnizorii de servicii gestionate și furnizorii de servicii de securitate gestionate

În ceea ce privește furnizorii de servicii gestionate și furnizorii de servicii de securitate gestionate, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) un serviciu gestionat sau un serviciu de securitate gestionat este complet indisponibil timp de peste 30 de minute; (b) disponibilitatea unui serviciu gestionat sau a unui serviciu de securitate gestionat este limitată în cazul a peste 5 % dintre utilizatorii serviciului din Uniune sau în cazul a peste 1 milion de utilizatori ai serviciului din Uniune, reținându-se cifra cea mai mică, pentru o durată care depășește o oră; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unui serviciu gestionat sau a unui serviciu de securitate gestionat este compromisă ca urmare a unei acțiuni presupus răuvoitoare; (d) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unui serviciu gestionat sau a unui serviciu de securitate gestionat este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii respectivului serviciu gestionat sau ai respectivului serviciu de securitate gestionat din Uniune sau asupra a peste 1 milion de utilizatori ai serviciului din Uniune, reținându-se cifra cea mai mică.

Articolul 11

Incidente semnificative cu privire la furnizorii de piețe online

În ceea ce privește furnizorii de piețe online, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) o piață online este complet indisponibilă pentru peste 5 % dintre utilizatorii unei piețe online din Uniune sau pentru peste 1 milion de utilizatori ai unei piețe online din Uniune, reținându-se cifra cea mai mică; (b) peste 5 % dintre utilizatorii unei piețe online din Uniune sau peste 1 milion de utilizatori ai unei piețe online din Uniune, reținându-se cifra cea mai mică, sunt afectați de disponibilitatea limitată a respectivei piețe online; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unei piețe online este compromisă ca urmare a unei acțiuni presupus răuvoitoare; (d) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unei piețe online este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii respectivei piețe online din Uniune sau asupra a peste 1 milion de utilizatori ai respectivei piețe online din Uniune, reținându-se cifra cea mai mică.

Articolul 12

Incidente semnificative cu privire la furnizorii de motoare de căutare online

În ceea ce privește furnizorii de motoare de căutare online, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) un motor de căutare online este complet indisponibil pentru peste 5 % dintre utilizatorii respectivului motor de căutare online din Uniune sau pentru peste 1 milion de utilizatori ai respectivului motor de căutare online din Uniune, reținându-se cifra cea mai mică; (b) peste 5 % dintre utilizatorii unui motor de căutare online din Uniune sau peste 1 milion de utilizatori ai unui motor de căutare online din Uniune, reținându-se cifra cea mai mică, sunt afectați de disponibilitatea limitată a respectivului motor de căutare online; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unui motor de căutare online este compromisă ca urmare a unei acțiuni presupus răuvoitoare; (d) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unui motor de căutare online este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii respectivului motor de căutare online din Uniune sau asupra a peste 1 milion de utilizatori ai respectivului motor de căutare online din Uniune, reținându-se cifra cea mai mică.

Articolul 13

Incidente semnificative cu privire la furnizorii de platforme de servicii de socializare în rețea

În ceea ce privește furnizorii de platforme de servicii de socializare în rețea, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) o platformă de servicii de socializare în rețea este complet indisponibilă pentru peste 5 % dintre utilizatorii respectivei platforme de servicii de socializare în rețea din Uniune sau pentru peste 1 milion de utilizatori ai respectivei platforme de servicii de socializare în rețea din Uniune, reținându-se cifra cea mai mică; (b) peste 5 % dintre utilizatorii unei platforme de servicii de socializare în rețea din Uniune sau peste 1 milion de utilizatori ai unei platforme de servicii de socializare în rețea din Uniune, reținându-se cifra cea mai mică, sunt afectați de disponibilitatea limitată a respectivei platforme de servicii de socializare în rețea; (c) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unei platforme de servicii de socializare în rețea este compromisă ca urmare a unei acțiuni presupus răuvoitoare; (d) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unei platforme de servicii de socializare în rețea este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii respectivei platforme de servicii de socializare în rețea din Uniune sau asupra a peste 1 milion de utilizatori ai respectivei platforme de servicii de socializare în rețea din Uniune, reținându-se cifra cea mai mică.

Articolul 14

Incidente semnificative cu privire la prestatorii de servicii de încredere

În ceea ce privește prestatorii de servicii de încredere, un incident este considerat semnificativ în temeiul articolului 3 alineatul (1) litera (g) dacă îndeplinește unul sau mai multe dintre următoarele criterii: (a) un serviciu de încredere este complet indisponibil timp de peste 20 de minute; (b) un serviciu de încredere este indisponibil pentru utilizatori sau beneficiari timp de peste o oră, calcul efectuat pe baza unei săptămâni calendaristice; (c) peste 1 % dintre utilizatorii sau beneficiarii din Uniune ori peste 200 000 de utilizatori sau beneficiari din Uniune, reținându-se cifra cea mai mică, sunt afectați de disponibilitatea limitată a unui serviciu de încredere; (d) accesul fizic la o zonă în care sunt situate rețelele și sistemele informatice și la care accesul este limitat la personalul de încredere al prestatorului de servicii de încredere este compromis sau protecția unui astfel de acces fizic este compromisă; (e) integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate legate de furnizarea unui serviciu de încredere este compromisă, cu un impact asupra a peste 0,1 % dintre utilizatorii sau beneficiarii serviciului de încredere sau asupra a peste 100 de utilizatori sau beneficiari ai serviciului de încredere din Uniune, reținându-se cifra cea mai mică.

Articolul 16

Intrarea în vigoare și aplicarea

Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.