Directiva (UE) 2022/2555RPA (UE) 2024/2690 · Anexă
Articolul 21 alineatul (2) din directivă enumeră zece măsuri de gestionare a riscurilor, în text continuu. Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei le transformă într-o anexă cu treisprezece puncte numerotate și cerințe detaliate — singura enumerare valabilă la nivelul Uniunii suficient de precisă pentru a fi măsurată și cea pe care o citează un evaluator.
RPA (UE) 2024/2690 se aplică direct furnizorilor de DNS, registrelor de nume TLD, furnizorilor de cloud, de centre de date și de rețele de distribuire a conținutului, furnizorilor de servicii gestionate și de servicii de securitate gestionate, piețelor online, motoarelor de căutare, platformelor de socializare și prestatorilor de servicii de încredere. Celelalte entități esențiale și importante respectă articolul 21 prin legislația națională de transpunere. În ambele cazuri, controalele numerotate reprezintă lectura tehnică a articolului 21, motiv pentru care sunt folosite aici.
Pentru fiecare, ce poate afirma onest un sistem de monitorizare. Șase sunt documente și decizii, nu evenimente, și sunt raportate ca deschise, împreună cu dovezile pe care le va cere un evaluator.
| Punct | Cerință | Dovedit prin |
|---|---|---|
| 1 | Politica privind securitatea rețelelor și a sistemelor informatice | Documente și decizii |
| 2 | Politica de gestionare a riscurilor | Documente și decizii |
| 3 | Gestionarea incidentelor | Măsurare |
| 4 | Continuitatea activității și gestionarea crizelor | Parțial măsurabil |
| 5 | Securitatea lanțului de aprovizionare | Documente și decizii |
| 6 | Securitatea în achiziționarea, dezvoltarea și întreținerea rețelelor și a sistemelor informatice | Măsurare |
| 7 | Politici și proceduri pentru a evalua eficacitatea măsurilor de gestionare a riscurilor în materie de securitate cibernetică | Documente și decizii |
| 8 | Practici de bază în materie de igienă cibernetică și formare în domeniul securității cibernetice | Parțial măsurabil |
| 9 | Criptografie | Parțial măsurabil |
| 10 | Securitatea resurselor umane | Documente și decizii |
| 11 | Controlul accesului | Măsurare |
| 12 | Gestionarea activelor | Parțial măsurabil |
| 13 | Securitatea mediului și fizică | Documente și decizii |
Aproximativ o treime dintre controalele numerotate sunt dovedite prin măsurare. O declarație de acoperire care depășește ce poate observa un sistem de monitorizare nu rezistă unei evaluări, așa că restul sunt raportate ca deschise, nu contabilizate discret ca îndeplinite.
RaportareArticolul 23
Un incident semnificativ trebuie raportat CSIRT-ului național sau autorității competente în trei etape. Termenele curg din momentul în care entitatea ia cunoștință de incident.
Citat din Directiva (UE) 2022/2555. Acesta este textul obligatoriu, nu un rezumat al nostru. Articolul 23 alineatul (4)
Quanovio consemnează prima detectare cu marcaj de timp, iar acesta este reperul cu care un evaluator compară depunerea. Depunerea propriu-zisă este un proces pe care îl operați dumneavoastră; niciun sistem de monitorizare nu o poate face în locul dumneavoastră, iar unul care pretinde contrariul descrie de fapt o alertă.
(4) Statele membre se asigură că, atunci când încalcă articolul 21 sau articolul 23, entitățile esențiale sunt supuse, în conformitate cu alineatele (2) și (3) din prezentul articol, unor amenzi administrative având o limită superioară de cel puțin 10 000 000 EUR sau o limită superioară de cel puțin 2 % din cifra de afaceri mondială totală anuală, înregistrată în exercițiul financiar precedent, a întreprinderii căreia îi aparține entitatea esențială, luându-se în considerare valoarea cea mai mare dintre acestea.
(5) Statele membre se asigură că, atunci când încalcă articolul 21 sau articolul 23, entitățile importante sunt supuse, în conformitate cu alineatele (2) și (3) din prezentul articol, unor amenzi administrative având o limită superioară de cel puțin 7 000 000 EUR sau având o limită superioară de cel puțin 1,4 % din cifra de afaceri mondială totală anuală, înregistrată în exercițiul financiar precedent, a întreprinderii căreia îi aparține entitatea importantă, luându-se în considerare valoarea cea mai mare dintre acestea.
Citat din Directiva (UE) 2022/2555. Acesta este textul obligatoriu, nu un rezumat al nostru. Articolul 34 alineatele (4) și (5)
(1) Statele membre se asigură că organele de conducere ale entităților esențiale și ale entităților importante aprobă măsurile de gestionare a riscurilor în materie de securitate cibernetică luate de entitățile respective pentru a se conforma articolului 21, supraveghează punerea în aplicare a acestuia și pot fi trase la răspundere pentru încălcarea de către entități a respectivului articol.
ReferințeEUR-Lex · ENISA
Fiecare cifră, termen și titlu de cerință de pe acest site este preluat din textele de mai jos. Acolo unde site-ul citează, citează versiunea lingvistică oficială în care îl citiți.
Descrieți mediul dumneavoastră și veți primi o situație punct cu punct, inclusiv cele pe care niciun sistem nu le poate măsura în locul dumneavoastră.
Verificați acoperirea