Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola II · Povinnosti hospodářských subjektů a otevřený software
Čl. 17 · Další ustanovení týkající se podávání zpráv
Znění
-
Agentura ENISA může Evropské síti styčných organizací pro řešení kybernetických krizí (EU-CyCLONe) zřízené článkem 16 směrnice (EU) 2022/2555 poskytovat informace oznámené podle čl. 14 odst. 1 a 3 a čl. 15 odst. 1 a 2 tohoto nařízení, pokud jsou tyto informace relevantní z hlediska koordinovaného řešení rozsáhlých kybernetických bezpečnostních incidentů a krizí na operativní úrovni. Při určování toho, zda jsou tyto informace relevantní, může agentura ENISA zohlednit technické analýzy provedené sítí CSIRT, jsou-li k dispozici.
-
Je-li k prevenci nebo ke zmírnění závažného incidentu, který má dopad na bezpečnost produktu s digitálními prvky, nebo k řešení probíhajícího incidentu nezbytná informovanost veřejnosti, nebo pokud je zveřejnění incidentu jinak ve veřejném zájmu, může tým CSIRT určený jako koordinátor v příslušném členském státě po konzultaci s dotčeným výrobcem a případně ve spolupráci s agenturou ENISA o incidentu informovat veřejnost nebo požádat výrobce, aby tak učinil.
-
Agentura ENISA na základě oznámení obdržených podle čl. 14 odst. 1 a 3 a čl. 15 odst. 1 a 2 tohoto nařízení vypracuje každých 24 měsíců odbornou zprávu o nových trendech týkajících se kybernetických bezpečnostních rizik u produktů s digitálními prvky a předloží ji skupině pro spolupráci zřízené podle článku 14 směrnice (EU) 2022/2555. První z těchto zpráv je nutné předložit do 24 měsíců ode dne, kdy se začaly uplatňovat povinnosti stanovené v čl. 14 odst. 1 a 3. Agentura ENISA zahrne příslušné informace ze svých odborných zpráv do své zprávy o stavu kybernetické bezpečnosti v Unii podle článku 18 směrnice (EU) 2022/2555.
-
Pouhé oznámení podle čl. 14 odst. 1 a 3 nebo čl. 15 odst. 1 a 2 nepředstavuje pro oznamující subjekt vyšší míru právní odpovědnosti oznamujícího subjektu..
-
Poté, co je k dispozici bezpečnostní aktualizace nebo jiná forma nápravného či zmírňujícího opatření, přidá agentura ENISA po dohodě s výrobcem dotčeného produktu s digitálními prvky veřejně známou zranitelnost oznámenou podle čl. 14 odst. 1 nebo čl. 15 odst. 1 tohoto nařízení do evropské databáze zranitelností zřízené podle čl. 12 odst. 2 směrnice (EU) 2022/2555.
-
Týmy CSIRT určené jako koordinátoři poskytují v souvislosti s povinností podávat zprávy podle článku 14 helpdesk podporu výrobcům, a to především těm, kteří naplňují definici mikropodniků nebo malých či středních podniků.
Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.
Komentář
Doplňková pravidla k hlášení, mimo jiné informování dotčených uživatelů o incidentu a o nápravných opatřeních, která mohou sami přijmout.
Související ustanovení: čl. 14 odst. 1 a 3; čl. 14 odst. 8 (informování uživatelů); čl. 15; čl. 16
Související předpisy EU: směrnice (EU) 2022/2555 (čl. 12 odst. 2 evropská databáze zranitelností, čl. 14 skupina pro spolupráci, čl. 16 EU-CyCLONe, čl. 18 zpráva o stavu kybernetické bezpečnosti)
Obsah výkladu
I.Co se s hlášením děje dál1 II.Dvě ustanovení ve prospěch výrobce4I. Co se s hlášením děje dál
1 Článek neukládá výrobci nic nového. Řeší, co s oznámeními dělají orgány. Agentura ENISA je může předat síti EU-CyCLONe, jsou-li relevantní pro koordinované řešení rozsáhlých incidentů a krizí na operativní úrovni.
2 Je-li informovanost veřejnosti nezbytná k prevenci či zmírnění závažného incidentu nebo je-li zveřejnění jinak ve veřejném zájmu, může koordinující tým CSIRT po konzultaci s výrobcem o incidentu informovat veřejnost sám, nebo o to požádat výrobce. Výrobce má tedy právo být slyšen, ale ne právo veta.
3 Z oznámení vzniká i statistika: agentura ENISA vypracuje každých 24 měsíců odbornou zprávu o trendech a předloží ji skupině pro spolupráci podle čl. 14 směrnice NIS2. Po zpřístupnění opravy se zranitelnost po dohodě s výrobcem zapíše do evropské databáze zranitelností podle čl. 12 odst. 2 NIS2.
II. Dvě ustanovení ve prospěch výrobce
4 Odstavec 4 stanoví, že samotné oznámení nezakládá vyšší míru právní odpovědnosti oznamujícího subjektu. Je to protějšek k pojistce u dobrovolného hlášení podle čl. 15 a odstraňuje nejčastější námitku proti včasnému ohlašování.
5 Odstavec 6 ukládá koordinujícím týmům CSIRT poskytovat výrobcům helpdesk podporu k plnění povinností podle čl. 14, především mikropodnikům a malým a středním podnikům. Pro menšího výrobce je to jediné institucionální zázemí, které v celém nařízení dostane.
6 Povinnost informovat dotčené uživatele o zranitelnosti nebo incidentu zde není; má ji výrobce podle čl. 14 odst. 8, a to pokud možno ve strukturovaném a strojově čitelném formátu. Neinformuje-li výrobce včas, mohou uživatele informovat samy týmy CSIRT.