I. Въведение
Комисията предоставя насоки за прилагане на член 4, параграфи 1 и 2 от Директива (ЕС) 2022/2555 (Директива МИС2), които уреждат мерките за управление на риска в областта на киберсигурността и докладването на инциденти в специализираните за сектора правни актове на Съюза. Насоките изясняват прилагането на Директива МИС2, когато специфичните за сектора актове имат равностойен ефект с мерките в Директива МИС2.
II. Еквивалентност на изискванията за управление на риска и докладване
-
Управление на риска:
- Изискванията за управление на риска в специализираните за сектора актове трябва да са поне равностойни по сила с мерките, определени в член 21, параграфи 1 и 2 от Директива МИС2.
- Мерките трябва да обхващат хардуер, фърмуер и софтуер, използван в дейността на субекта.
- Мерките трябва да се основават на „подход, обхващащ всички опасности“, включително физическата среда на мрежовите и информационни системи.
- Мерките трябва да включват специфичните изисквания за сигурност, посочени в параграф 2, букви а)—й) от Директива МИС2.
-
Докладване:
- Изискванията за докладване в специализираните за сектора актове трябва да са поне равностойни по сила с изискванията, определени в член 23, параграфи 1—6 от Директива МИС2.
- Докладването включва уведомяване за значителни инциденти до ЕРИКС, компетентните органи и получателите на услугите.
- Изисква се многоетапен подход за докладване: ранно предупреждение, уведомление за инцидент и окончателен доклад.
- ЕРИКС, компетентните органи и SPOC трябва да получат незабавен достъп до уведомленията за инциденти.
III. Последствия от еквивалентността
-
Надзор и правоприлагане:
- Когато специализираните за сектора актове са равностойни с Директива МИС2, не се прилагат и разпоредбите за надзор и правоприлагане от глава VII на Директива МИС2.
-
Национална стратегия за киберсигурност:
- Държавите членки трябва да приемат национална стратегия за киберсигурност, съгласувана с член 7, параграф 1 от Директива МИС2.
- Стратегиятата трябва да включват рамка за управление, изясняваща ролите и отговорностите на заинтересованите страни на национално равнище.
-
Определяне на ЕРИКС:
- Държавите членки трябва да определят или да създадат ЕРИКС, обхващащи най-малко секторите, подсекторите и видовете субекти, посочени в приложения I и II на Директива МИС2.
-
Национални рамки за управление на киберкризи и EU-CyCLONe:
- Държавите членки трябва да определят или да създадат органи за управление на киберкризи, отговарящи за управлението на мащабни киберинциденти и кризи.
- Държавите членки трябва да приемат национален план за реакция при мащабни киберинциденти и кризи.
- EU-CyCLONe трябва да изпълнява своите задачи по отношение на секторите, въпреки наличието на специфични за сектора актове на Съюза.
-
Изключение от прилагането на някои разпоредби:
- Разпоредбите за изготвяне на списък на субектите и за предоставяне на информация не се прилагат за субекти, за които се прилага специфичен за сектора акт на Съюза.
- Разпоредбите за одобряване на мерки за управление на риска и за обучение на управителните органи не се прилагат в случай на специфични за сектора актове на Съюза.