keyboard_tab Cyber Resilience Act 2023/2841 LV
BG CS DA DE EL EN ES ET FI FR GA HR HU IT LV LT MT NL PL PT RO SK SL SV print pdf
- 6 3. pants Definīcijas
- 4 21. pants Ziņošanas pienākumi
I NODAĻA
VISPĀRĪGI NOTEIKUMI
II NODAĻA
VIENĀDA AUGSTA KIBERDROŠĪBAS LĪMEŅA PANĀKŠANAS PASĀKUMI
III NODAĻA
IESTĀŽU KIBERDROŠĪBAS PADOME
IV NODAĻA
CERT-EU
V NODAĻA
SADARBĪBA UN ZIŅOŠANAS PIENĀKUMI
VI NODAĻA
NOBEIGUMA NOTEIKUMI
- savienības 13
- vienības 13
- definēts 12
- direktīvas 12
- es / panta punktā 12
- cert-eu 8
- informācijas 8
- gadījumā 7
- incidents 7
- incidentu 6
- laikā 6
- pēc 6
- ietekmi 6
- incidenta 6
- būtisks 5
- informāciju 5
- kavēšanās 5
- liekas 5
- kiberdrošības 5
- ziņojumu 5
- saskaņā 5
- incidentiem 4
- attiecīgā 4
- būtisko 4
- tīklu 4
- savienības 4
- sistēmu 4
- būtisku 3
- stundu 3
- pārvienību 3
- pārrobežu 3
- šādas 3
- līmeņa 3
- kurā 3
- ziņošanas 3
- noticis 3
- līgumu 3
- eiropas 3
- mitigācijas 3
- reaģēt 2
- būtiski 2
- uzzinājušas 2
- būtiskiem 2
- pantā 2
- ziņā 2
- kiberdraudi 2
- pienākumi 2
- katrā 2
- vadlīnijas 2
- iesniedz 2
3. pants
Definīcijas
Šajā regulā piemēro šādas definīcijas:
1) | “Savienības vienības” ir Savienības iestādes, struktūras, biroji un aģentūras, kas izveidotas ar vai saskaņā ar Līgumu par Eiropas Savienību, Līgumu par Eiropas Savienības darbību (LESD) vai Eiropas Atomenerģijas kopienas dibināšanas līgumu; |
2) | “tīklu un informācijas sistēma” ir tīklu un informācijas sistēma, kā definēts Direktīvas (ES) 2022/2555 6. panta 1) punktā; |
3) | “tīklu un informācijas sistēmu drošība” ir tīklu un informācijas sistēmu drošība, kā definēts Direktīvas (ES) 2022/2555 6. panta 2) punktā; |
4) | “kiberdrošība” ir kiberdrošība, kā definēts Regulas (ES) 2019/881 2. panta 1) punktā; |
5) | “visaugstākā līmeņa vadība” ir visaugstākā administratīvā līmeņa vadītājs, vadības struktūra vai koordinācijas un uzraudzības struktūra, kas atbild par Savienības vienības funkcionēšanu un kam ir pilnvaras pieņemt vai atļaut lēmumus atbilstoši minētās Savienības vienības augsta līmeņa pārvaldības kārtībai, neskarot citu vadības līmeņu oficiālos pienākumus attiecībā uz atbilstību un kiberdrošības riska pārvaldību attiecīgajās atbildības jomās; |
6) | “gandrīz noticis notikums” ir gandrīz noticis notikums, kā definēts Direktīvas (ES) 2022/2555 6. panta 5) punktā; |
7) | “incidents” ir incidents, kā definēts Direktīvas (ES) 2022/2555 6. panta 6) punktā; |
8) | “liels incidents” ir incidents, kura radītais traucējumu līmenis pārsniedz Savienības vienības un CERT-EU spēju uz to reaģēt vai kurš būtiski ietekmē vismaz divas Savienības vienības; |
9) | “plašapmēra kiberdrošības incidents” ir plašapmēra kiberdrošības incidents, kā definēts Direktīvas (ES) 2022/2555 6. panta 7) punktā; |
10) | “incidenta risināšana” ir incidenta risināšana, kā definēts Direktīvas (ES) 2022/2555 6. panta 8) punktā; |
11) | ”kiberdraudi” ir kiberdraudi, kā definēts Regulas (ES) 2019/881 2. panta 8) punktā; |
12) | “būtiski kiberdraudi” ir būtiski kiberdraudi, kā definēts Direktīvas (ES) 2022/2555 6. panta 11) punktā; |
13) | “ievainojamība” ir ievainojamība, kā definēts Direktīvas (ES) 2022/2555 6. panta 15) punktā; |
14) | “kiberdrošības risks” ir risks, kā definēts Direktīvas (ES) 2022/2555 6. panta 9) punktā; |
15) | “mākoņdatošanas pakalpojums” ir mākoņdatošanas pakalpojums, kā definēts Direktīvas (ES) 2022/2555 6. panta 30) punktā. |
21. pants
Ziņošanas pienākumi
1. Incidentu uzskata par būtisku, ja:
a) | tas ir izraisījis vai spēj izraisīt smagus attiecīgās Savienības vienības funkcionēšanas traucējumus vai finansiālus zaudējumus; |
b) | tas ir ietekmējis vai spēj ietekmēt citas fiziskas vai juridiskas personas, radot būtisku materiālu vai nemateriālu kaitējumu. |
2. Savienības vienības iesniedz CERT-EU:
a) | bez liekas kavēšanās un katrā ziņā 24 stundu laikā no brīža, kad uzzinājušas par būtisko incidentu, – agrīnu brīdinājumu, kurā attiecīgā gadījumā norāda, ka būtisko incidentu ir izraisījusi, domājams, nelikumīga vai ļaunprātīga rīcība un vai tam varētu būt pārvienību vai pārrobežu ietekme; |
b) | bez liekas kavēšanās un jebkurā gadījumā 72 stundu laikā pēc tam, kad uzzinājušas par būtisko incidentu, – paziņojumu par incidentu, kurā attiecīgā gadījumā atjaunina a) apakšpunktā minēto informāciju un norāda būtiskā incidenta sākotnējo novērtējumu, tostarp tā smagumu un ietekmi, kā arī, ja pieejami, aizskāruma rādītājus; |
c) | pēc CERT-EU pieprasījuma – starpposma ziņojumu par relevantajiem statusa atjauninājumiem; |
d) | galīgu ziņojumu ne vēlāk kā mēnesi pēc b) apakšpunktā minētā paziņojuma par incidentu iesniegšanas, un tajā iekļauj:
|
e) | ja šā punkta d) apakšpunktā minētā galīgā ziņojuma iesniegšanas laikā incidents vēl notiek – progresa ziņojumu tajā laikā, savukārt viena mēneša laikā pēc rīkošanās incidenta sakarā –– galīgo ziņojumu. |
3. Savienības vienība bez liekas kavēšanās un katrā ziņā 24 stundu laikā pēc tam, kad uzzinājusi par būtisku incidentu, informē visus relevantos 17. panta 1. punktā minētos partnerus dalībvalstī, kurā tā atrodas, par to, ka ir noticis būtisks incidents.
4. Savienības vienības cita starpā ziņo jebkādu informāciju, kas CERT-EU dod iespēju noteikt jebkādu būtiska incidenta pārvienību ietekmi, ietekmi uz uzņēmēju dalībvalsti vai pārrobežu ietekmi. Neskarot 12. pantu, paziņošana pati par sevi neuzliek Savienības vienībai lielāku atbildību.
5. Attiecīgā gadījumā Savienības vienības skarto tīklu un informācijas sistēmu vai citu IKT vides komponentu lietotājiem, kurus potenciāli var skart būtisks incidents vai būtisks kiberdrauds un kuriem attiecīga gadījumā jāveic mitigācijas pasākumi, bez liekas kavēšanās paziņo par jebkādiem pasākumiem vai korektīvajām darbībām, ko var veikt, reaģējot uz minēto incidentu vai draudu. Attiecīgā gadījumā Savienības vienības informē minētos lietotājus par pašu būtisko kiberdraudu.
6. Ja būtisks incidents vai būtisks kiberdrauds skar Savienības vienības tādas IKT vides tīklu un informācijas sistēmu vai komponentu, kas ir ar nolūku savienota ar citas Savienības vienības IKT vidi, CERT-EU izdod relevantu kiberdrošības brīdinājumu.
7. Savienības vienības pēc CERT-EU pieprasījuma un bez liekas kavēšanās sniedz tai digitālo informāciju, kas radusies attiecīgajos incidentos iesaistīto elektronisko ierīču izmantošanā. CERT-EU var sīkāk precizēt, kuri šādas informācijas veidi tai ir vajadzīgi situācijas apzināšanai un reaģēšanai uz incidentiem.
8. CERT-EU ik trīs mēnešus iesniedz IKP, ENISA, ES INTCEN un CSIRT tīklam kopsavilkuma ziņojumu, kas ietver anonimizētus un apkopotus datus par būtiskiem incidentiem, incidentiem, kiberdraudiem, gandrīz notikušiem notikumiem un ievainojamībām saskaņā ar 20. pantu un būtiskiem incidentiem, kas paziņoti saskaņā ar šā panta 2. punktu. Kopsavilkuma ziņojums ir ieguldījums divgadu ziņojumā par kiberdrošības stāvokli Savienībā, ko pieņem saskaņā ar Direktīvas (ES) 2022/2555 18. pantu.
9. Līdz 2024. gada 8. jūlijam IKP izdod vadlīnijas vai ieteikumus, kur sīkāk precizēta šajā pantā paredzētās ziņošanas kārtība, formāts un saturs. Sagatavojot šādas vadlīnijas vai ieteikumus, IKP ņem vērā visus īstenošanas aktus, kas pieņemti saskaņā ar Direktīvas (ES) 2022/2555 23. panta 11. punktu un nosaka informācijas veidu, formātu un paziņošanas procedūru. CERT-EU izplata attiecīgo tehnisko informāciju, lai Savienības vienības varētu preventīvi atklāt incidentus, reaģēt uz tiem vai veikt mitigācijas pasākumus.
10. Šajā pantā noteiktie ziņošanas pienākumi neattiecas uz:
a) | ESKI; |
b) | informāciju, kuras tālāka izplatīšana ir izslēgta ar redzamu marķējumu, ja vien tās kopīgošana ar CERT-EU nav skaidri atļauta. |
whereas