Recitale
(1) În circumstanțe excepționale și, în special, la cererea producătorului și având în vedere nivelul de sensibilitate al informațiilor notificate și din motive justificate legate de securitatea cibernetică, echipa de intervenție în caz de incidente de securitate informatică (CSIRT) desemnată drept coordonator care a primit inițial notificarea unei vulnerabilități exploatate activ sau a unui incident grav care are un impact asupra securității unui produs cu elemente digitale („CSIRT care a primit inițial notificarea”) poate decide să întârzie pentru o perioadă de timp strict necesară difuzarea notificării prin intermediul platformei unice de raportare către CSIRT desemnate drept coordonatori pe teritoriul cărora producătorul care transmite notificarea a indicat că a fost pus la dispoziție produsul cu elemente digitale („CSIRT relevante”). Este necesar, așadar, să se stabilească termenele și condițiile de aplicare a motivelor menționate mai sus. În cazul în care se aplică astfel de motive, CSIRT care a primit inițial notificarea este autorizată să întârzie difuzarea acesteia către CSIRT relevante pentru o perioadă de timp strict necesară, dar nu este obligată să facă acest lucru. În temeiul articolului 16 alineatul (2) din Regulamentul (UE) 2024/2847, în cazul în care o CSIRT care a primit inițial notificarea decide să invoce astfel de motive, aceasta ar trebui să informeze imediat Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) cu privire la decizia sa de întârziere, la motivele pentru care a luat această decizie, precum și la momentul în care intenționează să difuzeze mai departe notificarea.
(2) În conformitate cu articolul 16 alineatul (2) al doilea paragraf din Regulamentul (UE) 2024/2847, termenele și condițiile de aplicare a motivelor legate de securitatea cibernetică prevăzute în regulamentul menționat nu se aplică accesului ENISA la informațiile notificate. Accesul ENISA la informațiile notificate poate fi restricționat numai în circumstanțe excepționale: atunci când producătorul indică în notificarea sa că este îndeplinită una dintre cele trei condiții menționate la articolul 16 alineatul (2) al treilea paragraf litera (a), (b) sau (c) din Regulamentul (UE) 2024/2847 și numai în ceea ce privește notificarea vulnerabilității în termen de 72 de ore menționată la articolul 14 alineatul (2) litera (b) din Regulamentul (UE) 2024/2847. În aceste cazuri, singurele informații care trebuie puse simultan la dispoziția ENISA sunt informațiile privind transmiterea unei notificări de către un producător, informații generale privind produsul cu elemente digitale, informații privind natura generală a exploatării și informații privind invocarea unor motive legate de securitate.
(3) Accesul la informațiile notificate permite CSIRT să aibă o imagine de ansamblu a mediului de securitate de pe teritoriul lor și să instituie măsuri de atenuare, sporind nivelul general de securitate cibernetică în Uniune. Prin urmare, aplicarea unor restricții suplimentare privind difuzarea notificărilor în lumina naturii informațiilor notificate ar trebui să fie posibilă numai în cazurile în care, având în vedere caracterul sensibil al informațiilor notificate, riscurile de securitate cibernetică rezultate din difuzarea ulterioară depășesc beneficiile în materie de securitate pentru Uniune, iar riscurile respective nu pot fi atenuate în mod adecvat prin introducerea de restricții privind gestionarea și partajarea ulterioară a notificării prin intermediul unor protocoale adecvate utilizate în cadrul rețelei CSIRT, cum ar fi protocolul „Traffic Light Protocol” (TLP) sau protocolul „Permissible Actions Protocol” (PAP). Acest lucru se poate întâmpla, de exemplu, în cazul în care un producător a informat CSIRT care a primit inițial notificarea că preconizează să furnizeze în scurt timp o măsură de atenuare (cum ar fi o corecție). De asemenea, acest lucru se poate întâmpla atunci când CSIRT care a primit inițial notificarea decide să partajeze numai părți dintr-o notificare, iar aceste părți sunt totuși suficiente pentru ca CSIRT relevante să se asigure că sunt în măsură să instituie măsuri adecvate de atenuare a riscurilor. În plus, pentru a încuraja cooperarea în ceea ce privește identificarea și divulgarea vulnerabilităților între producători, CSIRT și cercetătorii din domeniul securității, acest lucru se poate întâmpla și atunci când CSIRT acționează ca intermediar de încredere pentru o procedură în curs de divulgare coordonată a vulnerabilităților, astfel cum se menționează la articolul 12 alineatul (1) din Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (2). În acest caz, atunci când CSIRT decide să întârzie difuzarea unei notificări și în conformitate cu articolul 16 alineatul (6) din Regulamentul (UE) 2024/2847, CSIRT trebuie să o întârzie pentru o perioadă care nu depășește ceea ce este strict necesar și până când părțile implicate în divulgarea coordonată a vulnerabilităților își dau consimțământul pentru divulgarea respectivă.
(4) Informațiile incluse în notificare vor ajuta CSIRT să își îndeplinească sarcinile în contextul atenuării riscurilor și al gestionării incidentelor. Cu toate acestea, în cazuri rare, astfel de informații ar putea fi suficiente pentru a permite crearea unei tehnici de exploatare fără cercetări suplimentare, chiar și de către actori cu competențe și resurse limitate. Dacă actori răuvoitori ar avea acces la aceste informații, securitatea cibernetică a Uniunii ar fi puternic afectată, dată fiind ușurința exploatării. Acest lucru s-ar putea întâmpla, de exemplu, atunci când versiunea vulnerabilă a unui software diferă doar marginal de versiunile anterioare, nevulnerabile. În astfel de situații, în cazul în care consideră că riscurile de securitate cibernetică rezultate din difuzarea ulterioară nu pot fi atenuate în mod adecvat prin impunerea de restricții privind gestionarea și partajarea ulterioară, CSIRT care a primit inițial notificarea poate decide să întârzie difuzarea până când va fi disponibilă o măsură eficace de atenuare a riscurilor, cum ar fi o actualizare de securitate sau instrucțiuni pentru utilizatori.
(5) În cazul în care o CSIRT relevantă nu este în măsură să protejeze în mod adecvat informațiile notificate, informațiile sensibile ar putea fi accesate de actori răuvoitori, iar vulnerabilitățile ar putea fi exploatate în întreaga piață unică. Prin urmare, atunci când există motive serioase de îngrijorare cu privire la capacitatea unei CSIRT relevante de a asigura confidențialitatea informațiilor notificate, CSIRT care a primit inițial notificarea poate decide să întârzie difuzarea notificării numai către CSIRT relevantă respectivă până când vor fi fost disipate respectivele motive de îngrijorare. Acest lucru se poate întâmpla în situațiile în care o CSIRT relevantă a fost afectată de un incident de securitate cibernetică care îi reduce capacitatea de a funcționa în condiții securizate sau atunci când există dovezi ori informații că s-au detectat deficiențe semnificative ale capacităților CSIRT, cum ar fi constrângeri grave în materie de resurse care îi compromit capacitatea de a-și îndeplini funcțiile sau utilizarea unui software depășit sau vulnerabil.
(6) Pentru a împiedica accesul actorilor răuvoitori la informații sensibile, în cazul în care platforma unică de raportare instituită în temeiul articolului 16 din Regulamentul (UE) 2024/2847 a fost compromisă de un incident de securitate cibernetică, CSIRT care a primit inițial notificarea ar trebui să întârzie difuzarea prin intermediul platformei unice de raportare până la restabilirea capacității platformei de a asigura confidențialitatea informațiilor notificate.
(7) În conformitate cu articolul 16 alineatul (2) primul paragraf din Regulamentul (UE) 2024/2847, CSIRT care a primit inițial notificarea nu trebuie să difuzeze o notificare către nicio altă CSIRT relevantă dacă producătorul indică faptul că produsul cu elemente digitale este pus la dispoziție numai pe piața statului membru al CSIRT care a primit inițial notificarea.
(8) Comisia a consultat și a solicitat opiniile părților interesate relevante în cursul pregătirii proiectului de act delegat și a consultat Grupul de experți privind securitatea cibernetică a produselor cu elemente digitale.
(9) În conformitate cu articolul 14 alineatul (9) din Regulamentul (UE) 2024/2847, Comisia a cooperat strâns cu rețeaua CSIRT instituită în temeiul articolului 15 din Directiva (UE) 2022/2555 și cu ENISA la pregătirea proiectului de act delegat,