keyboard_tab Cyber Resilience Act 2023/2841 MT
BG CS DA DE EL EN ES ET FI FR GA HR HU IT LV LT MT NL PL PT RO SK SL SV print pdf
- 3 Artikolu 3 Definizzjonijiet
- 1 Artikolu 13 Missjoni u kompiti tas-CERT-UE
- 1 Artikolu 17 Kooperazzjoni tas-CERT-UE mal-kontropartijiet tal-Istati Membri
- 16 Artikolu 21 Obbligi ta’ rapportar
- 1 Artikolu 22 Koordinazzjoni u kooperazzjoni dwar ir-rispons għall-inċidenti
KAPITOLU I
DISPOŻIZZJONIJIET ĠENERALI
KAPITOLU II
MIŻURI GĦAL LIVELL KOMUNI GĦOLI TA’ ĊIBERSIGURTÀ
KAPITOLU III
BORD INTERISTITUZZJONALI TAĊ-ĊIBERSIGURTÀ
KAPITOLU IV
CERT-UE
KAPITOLU V
OBBLIGI TA’ KOOPERAZZJONI U TA’ RAPPORTAR
KAPITOLU VI
DISPOŻIZZJONIJIET FINALI
- ta’ 118
- tal-unjoni 81
- għandu 39
- dwar 35
- ue / 24
- inċidenti 23
- informazzjoni 23
- meta 22
- is-cert-ue 22
- sinifikanti 22
- il-punt 19
- skont 19
- tad-direttiva 18
- fl-artikolu 18
- is-cert-ue 18
- jista’ 17
- taċ-ċibersigurtà 17
- minn 16
- mingħajr 16
- tfisser 15
- rilevanti 14
- tal-ict 14
- servizzi 14
- tas-cert-ue 14
- għal 14
- tal-entitajiet 14
- kwalunkwe 13
- tal-informazzjoni 13
- biex 13
- inċident 13
- definit 12
- applikabbli 12
- tiegħu 11
- tagħhom 11
- inkluż 11
- għall-inċidenti 11
- lill-entitajiet 11
- jipprovdi 10
- f’kooperazzjoni 10
- ċibernetiku 10
- l-entitajiet 10
- permezz 10
- mhux 10
- għandha 10
- f’konformità 10
- ir-regolament 9
- l-artikolu 9
- jikkontribwixxi 9
- fil-livell 9
- dewmien 9
Artikolu 13
Missjoni u kompiti tas-CERT-UE
1. Il-missjoni tas-CERT-UE għandha tkun li jikkontribwixxi għas-sigurtà tal-ambjent tal-ICT mhux klassifikat tal-entitajiet tal-Unjoni, billi jgħinhom fil-prevenzjoni, fid-detezzjoni, fil-ġestjoni, fil-mitigazzjoni u fir-rispons għall-inċidenti u l-irkupru minnhom, u billi jaġixxi bħaċ-ċentru tagħhom ta’ koordinazzjoni tal-iskambju tal-informazzjoni u tar-rispons għall-inċidenti taċ-ċibersigurtà.
2. Is-CERT-UE għandu jiġbor, jamministra, janalizza u jikkondividi informazzjoni mal-entitajiet tal-Unjoni dwar theddidiet, vulnerabbiltajiet u inċidenti f’infrastruttura tal-ICT mhux klassifikata. Għandu jikkoordina r-risponsi għal inċidenti fil-livell interistituzzjonali u fil-livell tal-entitajiet tal-Unjoni, inkluż billi jipprovdi jew jikkoordina l-għoti ta’ assistenza operazzjonali speċjalizzata.
3. Is-CERT-UE għandu jwettaq il-kompiti li ġejjin biex jassisti lill-entitajiet tal-Unjoni:
(a) | jappoġġjahom fl-implimentazzjoni ta’ dan ir-Regolament u jikkontribwixxi għall-koordinazzjoni tal-implimentazzjoni ta’ dan ir-Regolament permezz tal-miżuri elenkati fl-Artikolu 14(1) jew permezz ta’ rapporti ad hoc mitluba mill-IICB; |
(b) | joffri servizzi standard tas-CSIRT lill-entitajiet tal-Unjoni permezz ta’ pakkett ta’ servizzi taċ-ċibersigurtà deskritti fil-katalgu tas-servizzi tiegħu (servizzi tal-linja bażi); |
(c) | iżomm network ta’ pari u sħab sabiex jappoġġjaw is-servizzi kif deskritti fl-Artikoli 17 u 18; |
(d) | iġib għall-attenzjoni tal-IICB kwalunkwe problema relatata mal-implimentazzjoni ta’ dan ir-Regolament u mal-implimentazzjoni tal-linji gwida, tar-rakkomandazzjonijiet u tas-sejħiet għal azzjoni; |
(e) | abbażi tal-informazzjoni msemmija fil-paragrafu 2, jikkontribwixxi għall-għarfien tas-sitwazzjoni ċibernetika tal-Unjoni f’kooperazzjoni mill-qrib mal-ENISA; |
(f) | jikkoordina l-ġestjoni ta’ inċidenti kbar; |
(g) | jaġixxi f’isem l-entitajiet tal-Unjoni bħala l-ekwivalenti tal-koordinatur iddeżinjat għall-finijiet ta’ divulgazzjoni kkoordinata tal-vulnerabbiltajiet skont l-Artikolu 12(1) tad-Direttiva (UE) 2022/2555; |
(h) | jipprovdi, fuq talba ta’ entità tal-Unjoni, skennjar proattiv mhux intrużiv tan-network u s-sistemi tal-informazzjoni aċċessibbli għall-pubbliku ta’ dik l-entità tal-Unjoni. |
L-informazzjoni msemmija fl-ewwel subparagrafu, il-punt (e), għandha tiġi kondiviża mal-IICB, man-network ta’ CSIRTs u maċ-Ċentru tal-Intelligence u tas-Sitwazzjonijiet tal-Unjoni Ewropea (INTCEN tal-UE), meta applikabbli u xieraq, u soġġett għal kundizzjonijiet xierqa ta’ kunfidenzjalità.
4. Is-CERT-UE jista’, f’konformità mal-Artikolu 17 jew 18, kif xieraq, jikkoopera mal-komunitajiet taċ-ċibersigurtà rilevanti fl-Unjoni u fl-Istati Membri tagħha, inkluż fl-oqsma li ġejjin:
(a) | it-tħejjija, il-koordinazzjoni tal-inċidenti, l-iskambju ta’ informazzjoni u r-rispons għall-kriżijiet fil-livell tekniku dwar każijiet marbuta mal-entitajiet tal-Unjoni; |
(b) | il-kooperazzjoni operazzjonali rigward in-network ta’ CSIRTs, inkluż fir-rigward tal-assistenza reċiproka; |
(c) | intelligence dwar it-theddid ċibernetiku, inkluż l-għarfien tas-sitwazzjoni; |
(d) | dwar kwalunkwe suġġett li jeħtieġ l-għarfien espert tekniku dwar iċ-ċibersigurtà tas-CERT-UE. |
5. Fl-ambitu tal-kompetenza tiegħu, is-CERT-UE għandu jinvolvi ruħu f’kooperazzjoni strutturata mal-ENISA dwar il-bini tal-kapaċitajiet, il-kooperazzjoni operazzjonali u l-analiżijiet strateġiċi fit-tul tat-theddid ċibernetiku f’konformità mar-Regolament (UE) 2019/881. Is-CERT-UE jista’ jikkoopera u jiskambja informazzjoni maċ-Ċentru Ewropew taċ-Ċiberkriminalità tal-Europol.
6. Is-CERT-UE jista’ jipprovdi s-servizzi li ġejjin mhux deskritti fil-katalgu tas-servizzi tiegħu (servizzi bi ħlas):
(a) | servizzi li jappoġġjaw iċ-ċibersigurtà tal-ambjent tal-ICT tal-entitajiet tal-Unjoni, għajr dawk imsemmija fil-paragrafu 3, fuq il-bażi ta’ ftehimiet dwar il-livell ta’ servizz u soġġett għar-riżorsi disponibbli, b’mod partikolari monitoraġġ tan-networks fuq firxa wiesgħa, inkluż monitoraġġ tal-ewwel linja 24/7 għal theddid ċibernetiku ta’ severità għolja; |
(b) | servizzi li jappoġġjaw operazzjonijiet jew proġetti taċ-ċibersigurtà tal-entitajiet tal-Unjoni, għajr dawk li jipproteġu l-ambjent tal-ICT tagħhom, fuq il-bażi ta’ ftehimiet bil-miktub u bl-approvazzjoni minn qabel tal-IICB; |
(c) | fuq talba, skennjar proattiv tan-network u tas-sistemi tal-informazzjoni tal-entità tal-Unjoni kkonċernata biex jiġu identifikati vulnerabbiltajiet b’impatt sinifikanti potenzjali; |
(d) | servizzi li jappoġġjaw is-sigurtà tal-ambjent tal-ICT tagħhom lil organizzazzjonijiet għajr l-entitajiet tal-Unjoni li jikkooperaw mill-qrib mal-entitajiet tal-Unjoni, pereżempju bl-assenjar ta’ kompiti jew responsabbiltajiet skont il-liġi tal-Unjoni, fuq il-bażi ta’ ftehimiet bil-miktub u bl-approvazzjoni minn qabel tal-IICB. |
Fir-rigward tal-ewwel subparagrafu, il-punt (d), is-CERT-UE jista’, fuq bażi eċċezzjonali, jidħol f’arranġamenti fil-livell tas-servizzi ma’ entitajiet oħra għajr l-entitajiet tal-Unjoni bl-approvazzjoni minn qabel tal-IICB.
7. Is-CERT-UE għandu jorganizza eżerċizzji taċ-ċibersigurtà, u jista’ jipparteċipa fihom, jew jirrakkomanda l-parteċipazzjoni f’eżerċizzji eżistenti, meta applikabbli f’kooperazzjoni mill-qrib mal-ENISA, biex jittestja l-livell ta’ ċibersigurtà tal-entitajiet tal-Unjoni.
8. Is-CERT-UE jista’ jipprovdi assistenza lill-entitajiet tal-Unjoni rigward inċidenti fin-networks u s-sistemi tal-informazzjoni li jamministraw l-EUCI meta jkun espliċitament mitlub jagħmel dan mill-entitajiet tal-Unjoni kkonċernati f’konformità mal-proċeduri rispettivi tagħhom. L-għoti ta’ assistenza mis-CERT-UE skont dan il-paragrafu għandu jkun mingħajr preġudizzju għar-regoli applikabbli li jikkonċernaw il-protezzjoni ta’ informazzjoni klassifikata.
9. Is-CERT-UE għandu jinforma lill-entitajiet tal-Unjoni dwar il-proċeduri u l-proċessi tiegħu ta’ trattament tal-inċidenti.
10. Is-CERT-UE għandu jikkontribwixxi, b’livell għoli ta’ kunfidenzjalità u affidabbiltà, permezz tal-mekkaniżmi ta’ kooperazzjoni u l-linji ta’ rapportar xierqa, informazzjoni rilevanti u anonimizzata dwar inċidenti kbar u l-mod li bih ġew ittrattati. Dik l-informazzjoni għandha tiġi inkluża fir-rapport imsemmi fl-Artikolu 10(14).
11. Is-CERT-UE, f’kooperazzjoni mal-KEPD, għandu jappoġġja lill-entitajiet tal-Unjoni kkonċernati meta jindirizzaw inċidenti li jirriżultaw fi ksur tad-data personali, mingħajr preġudizzju għall-kompetenzi u l-kompiti tal-KEPD bħala awtorità superviżorja skont ir-Regolament (UE) 2018/1725.
12. Jekk jintalab espressament mid-dipartimenti tal-politika tal-entitajiet tal-Unjoni, is-CERT-UE jista’ jagħti parir jew input tekniku dwar kwistjonijiet ta’ politika rilevanti.
Artikolu 3
Definizzjonijiet
Għall-finijiet ta’ dan ir-Regolament, japplikaw id-definizzjonijiet li ġejjin:
(1) | “entitajiet tal-Unjoni” tfisser l-istituzzjonijiet, il-korpi, l-uffiċċji u l-aġenziji tal-Unjoni stabbiliti mit-Trattat dwar l-Unjoni Ewropea, mit-Trattat dwar il-Funzjonament tal-Unjoni Ewropea (TFUE) jew mit-Trattat li jistabbilixxi l-Komunità Ewropea dwar l-Enerġija Atomika, jew skonthom; |
(2) | “network u sistema tal-informazzjoni” tfisser network u sistema tal-informazzjoni kif definit fl-Artikolu 6, il-punt (1), tad-Direttiva (UE) 2022/2555; |
(3) | “sigurtà tan-network u tas-sistemi ta’ informazzjoni” tfisser is-sigurtà tan-network u tas-sistemi ta’ informazzjoni kif definit fl-Artikolu 6, il-punt (2), tad-Direttiva (UE) 2022/2555; |
(4) | “ċibersigurtà” tfisser iċ-ċibersigurtà kif definit fl-Artikolu 2, il-punt (1), tar-Regolament (UE) 2019/881; |
(5) | “l-ogħla livell ta’ maniġment” tfisser maniġer, korp maniġerjali jew korp ta’ koordinazzjoni u sorveljanza li huwa responsabbli għall-funzjonament ta’ entità tal-Unjoni, fl-aktar livell amministrattiv għoli, b’mandat li jadotta jew jawtorizza deċiżjonijiet f’konformità mal-arranġamenti ta’ governanza ta’ livell għoli ta’ dik l-entità tal-Unjoni, mingħajr preġudizzju għar-responsabbiltajiet formali ta’ livelli oħra ta’ maniġment għall-konformità u l-ġestjoni tar-riskji taċ-ċibersigurtà fl-oqsma ta’ responsabbiltà rispettivi tagħhom; |
(6) | “kważi inċident” tfisser kważi inċident kif definit fl-Artikolu 6, il-punt (5), tad-Direttiva (UE) 2022/2555; |
(7) | “inċident” tfisser inċident kif definit fl-Artikolu 6, il-punt (6), tad-Direttiva (UE) 2022/2555; |
(8) | “inċident kbir” tfisser inċident li jikkawża livell ta’ tfixkil li jeċċedi l-kapaċità ta’ entità tal-Unjoni u tas-CERT-UE li jirrispondu għalih jew li jkollu impatt sinifikanti fuq mill-inqas żewġ entitajiet tal-Unjoni; |
(9) | “inċident taċ-ċibersigurtà fuq skala kbira” tfisser inċident taċ-ċibersigurtà fuq skala kbira kif definit fl-Artikolu 6, il-punt (7), tad-Direttiva (UE) 2022/2555; |
(10) | “trattament tal-inċident” tfisser it-trattament tal-inċident kif definit fl-Artikolu 6, il-punt 8, tad-Direttiva (UE) 2022/2555; |
(11) | “theddida ċibernetika” tfisser theddida ċibernetika kif definit fl-Artikolu 2, il-punt (8), tar-Regolament (UE) 2019/881; |
(12) | “theddida ċibernetika sinifikanti” tfisser theddida ċibernetika sinifikanti kif definit fl-Artikolu 6, il-punt (11), tad-Direttiva (UE) 2022/2555; |
(13) | “vulnerabbiltà” tfisser vulnerabbiltà kif definit fl-Artikolu 6, il-punt (15), tad-Direttiva (UE) 2022/2555; |
(14) | “riskju taċ-ċibersigurtà” tfisser riskju kif definit fl-Artikolu 6, il-punt (9), tad-Direttiva (UE) 2022/2555; |
(15) | “servizz tal-cloud computing” tfisser servizz tal-cloud computing kif definit fl-Artikolu 6, il-punt (30), tad-Direttiva (UE) 2022/2555. |
Artikolu 13
Missjoni u kompiti tas-CERT-UE
1. Il-missjoni tas-CERT-UE għandha tkun li jikkontribwixxi għas-sigurtà tal-ambjent tal-ICT mhux klassifikat tal-entitajiet tal-Unjoni, billi jgħinhom fil-prevenzjoni, fid-detezzjoni, fil-ġestjoni, fil-mitigazzjoni u fir-rispons għall-inċidenti u l-irkupru minnhom, u billi jaġixxi bħaċ-ċentru tagħhom ta’ koordinazzjoni tal-iskambju tal-informazzjoni u tar-rispons għall-inċidenti taċ-ċibersigurtà.
2. Is-CERT-UE għandu jiġbor, jamministra, janalizza u jikkondividi informazzjoni mal-entitajiet tal-Unjoni dwar theddidiet, vulnerabbiltajiet u inċidenti f’infrastruttura tal-ICT mhux klassifikata. Għandu jikkoordina r-risponsi għal inċidenti fil-livell interistituzzjonali u fil-livell tal-entitajiet tal-Unjoni, inkluż billi jipprovdi jew jikkoordina l-għoti ta’ assistenza operazzjonali speċjalizzata.
3. Is-CERT-UE għandu jwettaq il-kompiti li ġejjin biex jassisti lill-entitajiet tal-Unjoni:
(a) | jappoġġjahom fl-implimentazzjoni ta’ dan ir-Regolament u jikkontribwixxi għall-koordinazzjoni tal-implimentazzjoni ta’ dan ir-Regolament permezz tal-miżuri elenkati fl-Artikolu 14(1) jew permezz ta’ rapporti ad hoc mitluba mill-IICB; |
(b) | joffri servizzi standard tas-CSIRT lill-entitajiet tal-Unjoni permezz ta’ pakkett ta’ servizzi taċ-ċibersigurtà deskritti fil-katalgu tas-servizzi tiegħu (servizzi tal-linja bażi); |
(c) | iżomm network ta’ pari u sħab sabiex jappoġġjaw is-servizzi kif deskritti fl-Artikoli 17 u 18; |
(d) | iġib għall-attenzjoni tal-IICB kwalunkwe problema relatata mal-implimentazzjoni ta’ dan ir-Regolament u mal-implimentazzjoni tal-linji gwida, tar-rakkomandazzjonijiet u tas-sejħiet għal azzjoni; |
(e) | abbażi tal-informazzjoni msemmija fil-paragrafu 2, jikkontribwixxi għall-għarfien tas-sitwazzjoni ċibernetika tal-Unjoni f’kooperazzjoni mill-qrib mal-ENISA; |
(f) | jikkoordina l-ġestjoni ta’ inċidenti kbar; |
(g) | jaġixxi f’isem l-entitajiet tal-Unjoni bħala l-ekwivalenti tal-koordinatur iddeżinjat għall-finijiet ta’ divulgazzjoni kkoordinata tal-vulnerabbiltajiet skont l-Artikolu 12(1) tad-Direttiva (UE) 2022/2555; |
(h) | jipprovdi, fuq talba ta’ entità tal-Unjoni, skennjar proattiv mhux intrużiv tan-network u s-sistemi tal-informazzjoni aċċessibbli għall-pubbliku ta’ dik l-entità tal-Unjoni. |
L-informazzjoni msemmija fl-ewwel subparagrafu, il-punt (e), għandha tiġi kondiviża mal-IICB, man-network ta’ CSIRTs u maċ-Ċentru tal-Intelligence u tas-Sitwazzjonijiet tal-Unjoni Ewropea (INTCEN tal-UE), meta applikabbli u xieraq, u soġġett għal kundizzjonijiet xierqa ta’ kunfidenzjalità.
4. Is-CERT-UE jista’, f’konformità mal-Artikolu 17 jew 18, kif xieraq, jikkoopera mal-komunitajiet taċ-ċibersigurtà rilevanti fl-Unjoni u fl-Istati Membri tagħha, inkluż fl-oqsma li ġejjin:
(a) | it-tħejjija, il-koordinazzjoni tal-inċidenti, l-iskambju ta’ informazzjoni u r-rispons għall-kriżijiet fil-livell tekniku dwar każijiet marbuta mal-entitajiet tal-Unjoni; |
(b) | il-kooperazzjoni operazzjonali rigward in-network ta’ CSIRTs, inkluż fir-rigward tal-assistenza reċiproka; |
(c) | intelligence dwar it-theddid ċibernetiku, inkluż l-għarfien tas-sitwazzjoni; |
(d) | dwar kwalunkwe suġġett li jeħtieġ l-għarfien espert tekniku dwar iċ-ċibersigurtà tas-CERT-UE. |
5. Fl-ambitu tal-kompetenza tiegħu, is-CERT-UE għandu jinvolvi ruħu f’kooperazzjoni strutturata mal-ENISA dwar il-bini tal-kapaċitajiet, il-kooperazzjoni operazzjonali u l-analiżijiet strateġiċi fit-tul tat-theddid ċibernetiku f’konformità mar-Regolament (UE) 2019/881. Is-CERT-UE jista’ jikkoopera u jiskambja informazzjoni maċ-Ċentru Ewropew taċ-Ċiberkriminalità tal-Europol.
6. Is-CERT-UE jista’ jipprovdi s-servizzi li ġejjin mhux deskritti fil-katalgu tas-servizzi tiegħu (servizzi bi ħlas):
(a) | servizzi li jappoġġjaw iċ-ċibersigurtà tal-ambjent tal-ICT tal-entitajiet tal-Unjoni, għajr dawk imsemmija fil-paragrafu 3, fuq il-bażi ta’ ftehimiet dwar il-livell ta’ servizz u soġġett għar-riżorsi disponibbli, b’mod partikolari monitoraġġ tan-networks fuq firxa wiesgħa, inkluż monitoraġġ tal-ewwel linja 24/7 għal theddid ċibernetiku ta’ severità għolja; |
(b) | servizzi li jappoġġjaw operazzjonijiet jew proġetti taċ-ċibersigurtà tal-entitajiet tal-Unjoni, għajr dawk li jipproteġu l-ambjent tal-ICT tagħhom, fuq il-bażi ta’ ftehimiet bil-miktub u bl-approvazzjoni minn qabel tal-IICB; |
(c) | fuq talba, skennjar proattiv tan-network u tas-sistemi tal-informazzjoni tal-entità tal-Unjoni kkonċernata biex jiġu identifikati vulnerabbiltajiet b’impatt sinifikanti potenzjali; |
(d) | servizzi li jappoġġjaw is-sigurtà tal-ambjent tal-ICT tagħhom lil organizzazzjonijiet għajr l-entitajiet tal-Unjoni li jikkooperaw mill-qrib mal-entitajiet tal-Unjoni, pereżempju bl-assenjar ta’ kompiti jew responsabbiltajiet skont il-liġi tal-Unjoni, fuq il-bażi ta’ ftehimiet bil-miktub u bl-approvazzjoni minn qabel tal-IICB. |
Fir-rigward tal-ewwel subparagrafu, il-punt (d), is-CERT-UE jista’, fuq bażi eċċezzjonali, jidħol f’arranġamenti fil-livell tas-servizzi ma’ entitajiet oħra għajr l-entitajiet tal-Unjoni bl-approvazzjoni minn qabel tal-IICB.
7. Is-CERT-UE għandu jorganizza eżerċizzji taċ-ċibersigurtà, u jista’ jipparteċipa fihom, jew jirrakkomanda l-parteċipazzjoni f’eżerċizzji eżistenti, meta applikabbli f’kooperazzjoni mill-qrib mal-ENISA, biex jittestja l-livell ta’ ċibersigurtà tal-entitajiet tal-Unjoni.
8. Is-CERT-UE jista’ jipprovdi assistenza lill-entitajiet tal-Unjoni rigward inċidenti fin-networks u s-sistemi tal-informazzjoni li jamministraw l-EUCI meta jkun espliċitament mitlub jagħmel dan mill-entitajiet tal-Unjoni kkonċernati f’konformità mal-proċeduri rispettivi tagħhom. L-għoti ta’ assistenza mis-CERT-UE skont dan il-paragrafu għandu jkun mingħajr preġudizzju għar-regoli applikabbli li jikkonċernaw il-protezzjoni ta’ informazzjoni klassifikata.
9. Is-CERT-UE għandu jinforma lill-entitajiet tal-Unjoni dwar il-proċeduri u l-proċessi tiegħu ta’ trattament tal-inċidenti.
10. Is-CERT-UE għandu jikkontribwixxi, b’livell għoli ta’ kunfidenzjalità u affidabbiltà, permezz tal-mekkaniżmi ta’ kooperazzjoni u l-linji ta’ rapportar xierqa, informazzjoni rilevanti u anonimizzata dwar inċidenti kbar u l-mod li bih ġew ittrattati. Dik l-informazzjoni għandha tiġi inkluża fir-rapport imsemmi fl-Artikolu 10(14).
11. Is-CERT-UE, f’kooperazzjoni mal-KEPD, għandu jappoġġja lill-entitajiet tal-Unjoni kkonċernati meta jindirizzaw inċidenti li jirriżultaw fi ksur tad-data personali, mingħajr preġudizzju għall-kompetenzi u l-kompiti tal-KEPD bħala awtorità superviżorja skont ir-Regolament (UE) 2018/1725.
12. Jekk jintalab espressament mid-dipartimenti tal-politika tal-entitajiet tal-Unjoni, is-CERT-UE jista’ jagħti parir jew input tekniku dwar kwistjonijiet ta’ politika rilevanti.
Artikolu 17
Kooperazzjoni tas-CERT-UE mal-kontropartijiet tal-Istati Membri
1. Is-CERT-UE għandu, mingħajr dewmien żejjed, jikkoopera u jiskambja informazzjoni mal-kontropartijiet tal-Istati Membri, b’mod partikolari s-CSIRTs iddeżinjati jew stabbiliti skont l-Artikolu 10 tad-Direttiva (UE) 2022/2555, jew, meta applikabbli, l-awtoritajiet kompetenti u l-punti uniċi ta’ kuntatt iddeżinjati jew stabbiliti skont l-Artikolu 8 ta’ dik id-Direttiva, fir-rigward ta’ inċidenti, theddid ċibernetiku, vulnerabbiltajiet, kważi inċidenti, kontromiżuri possibbli kif ukoll l-aħjar prattiki u dwar il-kwistjonijiet kollha rilevanti għat-titjib tal-protezzjoni tal-ambjenti tal-ICT tal-entitajiet tal-Unjoni, inkluż permezz tan-network ta’ CSIRTs stabbilit skont l-Artikolu 15 tad-Direttiva (UE) 2022/2555. Is-CERT-UE għandu jappoġġja lill-Kummissjoni fl-EU-CyCLONe stabbilit skont l-Artikolu 16 tad-Direttiva (UE) 2022/2555 dwar il-ġestjoni koordinata ta’ inċidenti u kriżijiet taċ-ċibersigurtà fuq skala kbira.
2. Meta s-CERT-UE jsir jaf b’inċident sinifikanti li jseħħ fit-territorju ta’ Stat Membru, huwa għandu, mingħajr dewmien, jinnotifika lil kwalunkwe kontroparti f’dak l-Istat Membru, f’konformità mal-paragrafu 1.
3. Dment li d-data personali tkun protetta f’konformità mal-liġi applikabbli tal-Unjoni dwar il-protezzjoni tad-data, is-CERT-UE għandu, mingħajr dewmien żejjed, jiskambja informazzjoni rilevanti speċifika għall-inċident mal-kontropartijiet tal-Istati membri biex jiffaċilita d-detezzjoni ta’ theddid jew inċidenti ċibernetiċi simili, jew biex jikkontribwixxi għall-analiżi ta’ inċident, mingħajr l-awtorizzazzjoni tal-entità tal-Unjoni affettwata. Is-CERT-UE għandu jiskambja informazzjoni speċifika għall-inċidenti li tiżvela l-identità tal-mira tal-inċident biss fil-każ ta’ wieħed minn dan li ġej:
(a) | l-entità tal-Unjoni affettwata tkun tat il-kunsens tagħha; |
(b) | l-entità tal-Unjoni affettwata ma tagħtix il-kunsens tagħha kif previst fil-punt (a) iżda d-divulgazzjoni tal-identità tal-entità tal-Unjoni affettwata żżid il-probabbiltà li l-inċidenti xi mkien ieħor jiġu evitati jew mitigati; |
(c) | l-entità tal-Unjoni affettwata tkun diġà għamlet pubbliku l-fatt li kienet affettwata. |
Id-deċiżjonijiet biex tiġi skambjata informazzjoni speċifika għall-inċidenti li tiżvela l-identità tal-mira tal-inċident skont l-ewwel subparagrafu, il-punt (b), għandhom jiġu approvati mill-Kap tas-CERT-UE. Qabel ma joħroġ tali deċiżjoni, is-CERT-UE għandu jikkuntattja lill-entità tal-Unjoni affettwata bil-miktub, filwaqt li jispjega b’mod ċar kif id-divulgazzjoni tal-identità tagħha tgħin biex jiġu evitati jew mitigati inċidenti xi mkien ieħor. Il-Kap tas-CERT-UE għandu jipprovdi l-ispjegazzjoni u jitlob b’mod espliċitu lill-entità tal-Unjoni biex tiddikjara jekk tagħtix il-kunsens tagħha f’perjodu ta’ żmien stabbilit. Il-Kap tas-CERT-UE għandu jinforma wkoll lill-entità tal-Unjoni li, fid-dawl tal-ispjegazzjoni pprovduta, jirriżerva d-dritt li jiddivulga l-informazzjoni anki fin-nuqqas ta’ kunsens. L-entità tal-Unjoni affettwata għandha tiġi infurmata qabel ma l-informazzjoni tiġi ddivulgata.
Artikolu 21
Obbligi ta’ rapportar
1. Inċident għandu jitqies li huwa sinifikanti jekk:
(a) | ikun ikkawża jew kapaċi jikkawża tfixkil operazzjonali gravi fil-funzjonament tal-entità tal-Unjoni kkonċernata, jew telf finanzjarju għaliha; |
(b) | ikun affettwa jew kapaċi jaffettwa lil persuni fiżiċi jew ġuridiċi oħra billi jikkawża dannu materjali jew mhux materjali konsiderevoli. |
2. L-entitajiet tal-Unjoni għandhom jissottomettu lis-CERT-UE:
(a) | mingħajr dewmien żejjed u fi kwalunkwe każ fi żmien 24 siegħa minn meta jsiru jafu bl-inċident sinifikanti, twissija bikrija, li, meta applikabbli, għandha tindika li l-inċident sinifikanti huwa ssuspettat li ġie kkawżat minn atti illegali jew malizzjużi jew jista’ jkollu impatt li jolqot lil diversi entitajiet jew impatt transfruntier; |
(b) | mingħajr dewmien żejjed u fi kwalunkwe każ fi żmien 72 siegħa minn meta jsiru jafu bl-inċident sinifikanti, notifika tal-inċident, li, meta applikabbli, għandha taġġorna l-informazzjoni msemmija fil-punt (a) u tindika valutazzjoni inizjali tal-inċident sinifikanti, inklużi s-severità u l-impatt tiegħu, kif ukoll, meta disponibbli, l-indikaturi ta’ kompromess; |
(c) | fuq talba tas-CERT-UE, rapport intermedju dwar aġġornamenti rilevanti tal-istatus; |
(d) | rapport finali mhux aktar tard minn xahar wara s-sottomissjoni tan-notifika tal-inċident skont il-punt (b), li jinkludi dan li ġej:
|
(e) | fil-każ ta’ inċident li jkun għaddej fiż-żmien tas-sottomissjoni tar-rapport finali msemmi fil-punt (d), rapport tal-progress f’dak iż-żmien u rapport finali fi żmien xahar minn meta jittrattaw l-inċident. |
3. Entità tal-Unjoni għandha, mingħajr dewmien żejjed u fi kwalunkwe każ fi żmien 24 siegħa minn meta ssir taf b’inċident sinifikanti, tinforma lil kwalunkwe kontroparti rilevanti tal-Istati Membri msemmija fl-Artikolu 17(1) fl-Istat Membru fejn tkun tinsab li seħħ inċident sinifikanti.
4. L-entitajiet tal-Unjoni għandhom jinnotifikaw, fost l-oħrajn, kwalunkwe informazzjoni li tippermetti lis-CERT-UE jiddetermina kwalunkwe impatt li jolqot lil diversi entitajiet, impatt fuq l-Istat Membru ospitanti jew impatt transfruntier wara inċident sinifikanti. Mingħajr preġudizzju għall-Artikolu 12, is-sempliċi att ta’ notifika ma għandux jimponi żieda fir-responsabbiltà għall-entità tal-Unjoni.
5. Meta applikabbli, l-entitajiet tal-Unjoni għandhom jikkomunikaw, mingħajr dewmien żejjed, lill-utenti tan-network u tas-sistemi tal-informazzjoni affettwati, jew ta’ komponenti oħra tal-ambjent tal-ICT, li jkunu potenzjalment affettwati minn inċident sinifikanti jew theddida ċibernetika sinifikanti, u, meta xieraq, jeħtieġ li jieħdu miżuri ta’ mitigazzjoni, kwalunkwe miżura jew rimedju li jistgħu jieħdu b’rispons għal dak l-inċident jew dik it-theddida. Meta jkun xieraq, l-entitajiet tal-Unjoni għandhom jinfurmaw lil dawk l-utenti bit-theddida ċibernetika sinifikanti nnifisha.
6. Meta inċident sinifikanti jew theddida ċibernetika sinifikanti jaffettwaw network u sistema tal-informazzjoni, jew komponent tal-ambjent tal-ICT ta’ entità tal-Unjoni li tkun konxjament konnessa ma’ ambjent tal-ICT ta’ entità oħra tal-Unjoni, is-CERT-UE għandu joħroġ ċiberallert rilevanti.
7. L-entitajiet tal-Unjoni, fuq talba tas-CERT-UE, għandhom, mingħajr dewmien żejjed, jagħtu lis-CERT-UE informazzjoni diġitali maħluqa bl-użu ta’ apparati elettroniċi involuti fl-inċidenti rispettivi tagħhom. Is-CERT-UE jista’ jipprovdi aktar dettalji tat-tipi ta’ informazzjoni li jeħtieġ għall-għarfien tas-sitwazzjoni u għar-rispons għall-inċidenti.
8. Is-CERT-UE għandu jissottometti lill-IICB, lill-ENISA, lill-INTCEN tal-UE u lin-network ta’ CSIRTs, kull tliet xhur, rapport ta’ sinteżi li jinkludi data anonimizzata u aggregata dwar inċidenti, theddid ċibernetiku sinifikanti, kważi inċidenti u vulnerabbiltajiet sinifikanti skont l-Artikolu 20 u inċidenti sinifikanti notifikati skont il-paragrafu 2 ta’ dan l-Artikolu. Ir-rapport ta’ sinteżi għandu jikkostitwixxi input għar-rapport biennali dwar l-istat taċ-ċibersigurtà fl-Unjoni adottat skont l-Artikolu 18 tad-Direttiva (UE) 2022/2555.
9. Sat-8 ta’ Lulju 2024, l-IICB għandu joħroġ linji gwida jew rakkomandazzjonijiet li jispeċifikaw aktar l-arranġamenti għar-rapportar skont dan l-Artikolu, u l-format u l-kontenut tiegħu. Meta jħejji tali linji gwida jew rakkomandazzjonijiet, l-IICB għandu jqis kwalunkwe att ta’ implimentazzjoni adottat skont l-Artikolu 23(11) tad-Direttiva (UE) 2022/2555 li jispeċifika t-tip ta’ informazzjoni, il-format u l-proċedura tan-notifiki. Is-CERT-UE għandu jxerred id-dettalji tekniċi xierqa biex jippermetti d-detezzjoni proattiva, ir-rispons għall-inċidenti jew il-miżuri ta’ mitigazzjoni mill-entitajiet tal-Unjoni.
10. L-obbligi ta’ rapportar stabbiliti f’dan l-Artikolu ma għandhomx jestendu:
(a) | għall-EUCI; |
(b) | għal informazzjoni li d-distribuzzjoni ulterjuri tagħha ġiet eskluża permezz ta’ mmarkar viżibbli, sakemm il-kondiviżjoni tagħha mas-CERT-UE ma tkunx ġiet permessa b’mod espliċitu. |
Artikolu 22
Koordinazzjoni u kooperazzjoni dwar ir-rispons għall-inċidenti
1. Meta jaġixxi bħala ċentru ta’ koordinazzjoni tal-iskambju ta’ informazzjoni dwar iċ-ċibersigurtà u tar-rispons għall-inċidenti ċibernetiċi, is-CERT-UE għandu jiffaċilita l-iskambju ta’ informazzjoni fir-rigward tat-theddid ċibernetiku, il-vulnerabbiltajiet u l-kważi inċidenti bejn:
(a) | l-entitajiet tal-Unjoni; |
(b) | il-kontropartijiet imsemmija fl-Artikoli 17 u 18. |
2. Is-CERT-UE, meta rilevanti u f’kooperazzjoni mill-qrib mal-ENISA, għandu jiffaċilita l-koordinazzjoni fost l-entitajiet tal-Unjoni dwar ir-rispons għall-inċidenti, inklużi:
(a) | kontribuzzjoni għal komunikazzjoni esterna konsistenti; |
(b) | appoġġ reċiproku, bħall-kondiviżjoni ta’ informazzjoni rilevanti għall-entitajiet tal-Unjoni, jew l-għoti ta’ assistenza, meta rilevanti direttament fuq il-post; |
(c) | l-aħjar użu tar-riżorsi operazzjonali; |
(d) | koordinazzjoni ma’ mekkaniżmi oħra ta’ rispons għall-kriżijiet fil-livell tal-Unjoni. |
3. Is-CERT-UE, f’kooperazzjoni mill-qrib mal-ENISA, għandu jappoġġja lill-entitajiet tal-Unjoni rigward l-għarfien tas-sitwazzjoni ta’ theddid ċibernetiku, vulnerabbiltajiet u kważi inċidenti kif ukoll jikkondividi żviluppi reċenti fil-qasam taċ-ċibersigurtà.
4. Sat-8 ta’ Jannar 2025, l-IICB, abbażi ta’ proposta tas-CERT-UE, għandu jadotta linji gwida jew rakkomandazzjonijiet dwar il-koordinazzjoni u l-kooperazzjoni tar-rispons għal inċidenti sinifikanti. Jekk ikun hemm suspett ta’ natura kriminali b’rabta ma’ inċident, is-CERT-UE għandu jagħti pariri dwar kif għandu jiġi rrapportat l-inċident lill-awtoritajiet tal-infurzar tal-liġi, mingħajr dewmien żejjed.
5. Wara talba speċifika minn Stat Membru u bl-approvazzjoni tal-entitajiet tal-Unjoni kkonċernati, is-CERT-UE jista’ jitlob esperti mil-lista msemmija fl-Artikolu 23(4), biex jikkontribwixxu għar-rispons għal inċident kbir li jkollu impatt f’dak l-Istat Membru, jew inċident taċ-ċibersigurtà fuq skala kbira f’konformità mal-Artikolu 15(3), il-punt (g), tad-Direttiva (UE) 2022/2555. Regoli speċifiċi dwar l-aċċess għal esperti tekniċi u l-użu tagħhom minn entitajiet tal-Unjoni għandhom jiġu approvati mill-IICB abbażi ta’ proposta mis-CERT-UE.
whereas