search


keyboard_tab Cyber Resilience Act 2023/2841 SK

BG CS DA DE EL EN ES ET FI FR GA HR HU IT LV LT MT NL PL PT RO SK SL SV print pdf

2023/2841 SK cercato: 'prijaté' . Output generated live by software developed by IusOnDemand srl


expand index prijaté:


whereas prijaté:


definitions:


cloud tag: and the number of total unique words without stopwords is: 412

 

Článok 5

Vykonávanie opatrení

1.   Medziinštitucionálna rada pre kybernetickú bezpečnosť zriadená podľa článku 10 po konzultácii s Agentúrou Európskej únie pre kybernetickú bezpečnosť (ďalej len „ENISA“) a po prijatí usmernení od CERT-EU vydá do 8. septembra 2024 usmernenia pre subjekty Únie na účely vykonania počiatočného preskúmania kybernetickej bezpečnosti a vytvorenia vnútorného rámca riadenia, správy a kontroly kybernetickobezpečnostných rizík podľa článku 6, vykonávania posúdení vyspelosti v oblasti kybernetickej bezpečnosti podľa článku 7, prijatia opatrení na riadenie kybernetickobezpečnostných rizík podľa článku 8 a prijatia plánu kybernetickej bezpečnosti podľa článku 9.

2.   Pri vykonávaní článkov 6 až 9 subjekty Únie zohľadňujú usmernenia uvedené v odseku 1 tohto článku, ako aj príslušné usmernenia a odporúčania prijaté podľa článkov 11 a 14.

Článok 9

Plány kybernetickej bezpečnosti

1.   V nadväznosti na záver posúdenia vyspelosti v oblasti kybernetickej bezpečnosti vykonaného podľa článku 7 a vzhľadom na aktíva a kybernetickobezpečnostné riziká identifikované v rámci, ako aj na opatrenia na riadenie kybernetickobezpečnostných rizík prijaté podľa článku 8 manažment najvyššej úrovne každého subjektu Únie bez zbytočného odkladu a najneskôr do 8. januára 2026 schváli plán kybernetickej bezpečnosti. Cieľom plánu kybernetickej bezpečnosti je zvýšiť celkovú kybernetickú bezpečnosť subjektu Únie, a tak prispieť k zlepšeniu vysokej spoločnej úrovne kybernetickej bezpečnosti v rámci subjektov Únie. Plán kybernetickej bezpečnosti obsahuje aspoň opatrenia na riadenie kybernetickobezpečnostných rizík prijaté podľa článku 8. Plán kybernetickej bezpečnosti sa reviduje každé dva roky, alebo v prípade potreby častejšie, po posúdeniach vyspelosti v oblasti kybernetickej bezpečnosti vykonaných podľa článku 7 alebo po akomkoľvek podstatnom preskúmaní rámca.

2.   Súčasťou plánu kybernetickej bezpečnosti je plán riadenia kybernetických kríz subjektu Únie pre prípad závažných incidentov.

3.   Subjekt Únie predloží vypracovaný plán kybernetickej bezpečnosti Medziinštitucionálnej rade pre kybernetickú bezpečnosť zriadenej podľa článku 10.

KAPITOLA III

MEDZIINŠTITUCIONÁLNA RADA PRE KYBERNETICKÚ BEZPEČNOSŤ

Článok 21

Oznamovacie povinnosti

1.   Incident sa považuje za významný, ak:

a)

spôsobil alebo môže spôsobiť vážne prevádzkové narušenie fungovania dotknutého subjektu Únie alebo finančnú stratu dotknutému subjektu Únie;

b)

zasiahol alebo môže zasiahnuť iné fyzické alebo právnické osoby tým, že im spôsobí značnú majetkovú alebo nemajetkovú ujmu.

2.   Subjekty Únie podávajú CERT-EU:

a)

bez zbytočného odkladu a v každom prípade do 24 hodín od zistenia významného incidentu včasné varovanie, v ktorom v náležitých prípadoch uvedú, že významný incident pravdepodobne spôsobilo nezákonné konanie alebo konanie so zlým úmyslom, alebo že môže mať dosah na iný subjekt či cezhraničný dosah;

b)

bez zbytočného odkladu a v každom prípade do 72 hodín po tom, ako sa dozvedeli o významnom incidente, oznámenie o incidente, ktorým v náležitých prípadoch aktualizujú informácie uvedené v písmene a) a uvedú prvotné posúdenie významného incidentu, vrátane jeho závažnosti a dosahu, ako aj v náležitých prípadoch ukazovatele narušenia;

c)

na žiadosť CERT-EU priebežnú správu s relevantnou aktualizáciou daného stavu.

d)

najneskôr jeden mesiac po podaní oznámenia o incidente podľa písmena b) záverečnú správu, ktorá obsahuje tieto informácie:

i)

podrobný opis incidentu vrátane jeho závažnosti a dosahu;

ii)

druh hrozby alebo hlavnú príčinu, ktorá pravdepodobne incident spôsobila;

iii)

zavedené a prebiehajúce zmierňujúce opatrenia;

iv)

v náležitých prípadoch cezhraničný dosah incidentu alebo jeho dosah na iný subjekt;

e)

v prípade prebiehajúceho incidentu v čase podávania záverečnej správy uvedenej v písmene d), správu o pokroku v danom čase a záverečnú správu do jedného mesiaca po vyriešení incidentu.

3.   Subjekt Únie bez zbytočného odkladu a v každom prípade do 24 hodín od zistenia významného incidentu informuje všetky príslušné náprotivky v členskom štáte uvedené v článku 17 ods. 1 v členskom štáte, v ktorom sa nachádza, o tom, že došlo k významnému incidentu.

4.   Subjekty Únie oznamujú CERT-EU okrem iného všetky informácie, ktoré mu umožnia určiť akýkoľvek dosah na iný subjekt, dosah na hostiteľský členský štát alebo cezhraničný dosah po tom, čo došlo k významnému incidentu. Bez toho, aby bol dotknutý článok 12, samotný akt oznámenia nezakladá zvýšenú zodpovednosť subjektu Únie.

5.   Subjekty Únie v náležitých prípadoch bez zbytočného odkladu informujú používateľov zasiahnutých sietí a informačných systémov alebo iných zložiek prostredia IKT, ktoré sú potenciálne zasiahnuté významným incidentom alebo významnou kybernetickou hrozbou a vo vhodných prípadoch si vyžadujú prijatie zmierňujúcich opatrení, o opatreniach alebo prostriedkoch nápravy, ktoré môžu prijať v reakcii na daný incident alebo danú hrozbu. Subjekty Únie vo vhodných prípadoch informujú týchto používateľov o samotnej významnej kybernetickej hrozbe.

6.   Ak má významný incident alebo významná kybernetická hrozba vplyv na sieť a informačný systém alebo zložku prostredia IKT subjektu Únie, o ktorej je známe jej prepojenie s prostredím IKT iného subjektu Únie, CERT-EU vydá príslušnú výstrahu.

7.   Subjekty Únie na žiadosť CERT-EU bez zbytočného odkladu poskytnú CERT-EU digitálne informácie vytvorené pomocou elektronických zariadení, ktorých sa príslušné incidenty týkali. CERT-EU môže poskytnúť ďalšie podrobnosti o type informácií, ktoré požaduje na účely situačnej informovanosti a reakcie na incident.

8.   CERT-EU predkladá IICB, agentúre ENISA, centru EU INTCEN a sieti jednotiek CSIRT každé tri mesiace súhrnnú správu obsahujúcu anonymizované a súhrnné údaje o významných incidentoch, incidentoch, kybernetických hrozbách, udalostiach odvrátených v poslednej chvíli a zraniteľnostiach podľa článku 20 a významných incidentoch oznámených podľa odseku 2 tohto článku. Táto súhrnná správa sa použije ako zdroj informácií na vypracovanie správy o stave kybernetickej bezpečnosti v Únii prijímanej každé dva roky v súlade s článkom 18 smernice (EÚ) 2022/2555.

9.   IICB do 8. júla 2024 vydá usmernenia alebo odporúčania, v ktorých bližšie určí spôsoby, formát a obsah oznamovania podľa tohto článku. Pri príprave takýchto usmernení alebo odporúčaní IICB zohľadní všetky vykonávacie akty prijaté podľa článku 23 ods. 11 smernice (EÚ) 2022/2555, v ktorých sa bližšie určuje druh informácií, formát a postup oznamovania. CERT-EU šíri náležité technické podrobnosti, aby subjektom Únie umožnil vykonať proaktívne odhaľovanie, reagovanie na incident alebo prijatie zmierňujúcich opatrení.

10.   Oznamovacie povinnosti stanovené v tomto článku sa nevzťahujú na:

a)

utajované skutočnosti EÚ;

b)

informácie, ktorých ďalšie šírenie bolo vylúčené prostredníctvom viditeľného označenia, pokiaľ ich zdieľanie s CERT-EU nebolo výslovne povolené.


whereas









keyboard_arrow_down