search


keyboard_tab Cyber Resilience Act 2023/2841 SL

BG CS DA DE EL EN ES ET FI FR GA HR HU IT LV LT MT NL PL PT RO SK SL SV print pdf

2023/2841 SL cercato: 'ukrepe' . Output generated live by software developed by IusOnDemand srl


expand index ukrepe:


whereas ukrepe:


definitions:


cloud tag: and the number of total unique words without stopwords is: 839

 

Člen 1

Predmet urejanja

Ta uredba določa ukrepe, katerih cilj je doseči visoko skupno raven kibernetske varnosti v subjektih Unije v zvezi z:

(a)

notranjim okvirom za obvladovanje tveganj, upravljanje in nadzor kibernetske varnosti na podlagi člena 6, ki ga vzpostavi vsak subjekt Unije;

(b)

obvladovanjem tveganj za kibernetsko varnost, poročanjem in izmenjavo informacij;

(c)

organizacijo in delovanjem Medinstitucionalnega odbora za kibernetsko varnost, ustanovljenega na podlagi člena 10, ter organizacijo in delovanjem Službe za kibernetsko varnost za institucije, organe, urade in agencije Unije;

(d)

spremljanjem izvajanja te uredbe;

Člen 4

Obdelava osebnih podatkov

1.   CERT-EU, Medinstitucionalni odbor za kibernetsko varnost, ustanovljen na podlagi člena 10, in subjekti Unije osebne podatke na podlagi te uredbe obdelujejo v skladu z Uredbo (EU) 2018/1725.

2.   Kadar opravljajo naloge ali izpolnjujejo obveznosti na podlagi te uredbe, CERT-EU, Medinstitucionalni odbor za kibernetsko varnost, ustanovljen na podlagi člena 10, in subjekti Unije obdelujejo in izmenjujejo osebne podatke le v obsegu, ki je potreben in izključno za namen opravljanja teh nalog ali izpolnjevanja teh obveznosti.

3.   Obdelava posebnih kategorij osebnih podatkov iz člena 10(1) Uredbe (EU) 2018/1725 se šteje za potrebno iz razlogov bistvenega javnega interesa na podlagi člena 10(2), točka (g), navedene uredbe. Taki podatki se lahko obdelujejo le v obsegu, ki je potreben za izvajanje ukrepov za obvladovanje tveganj za kibernetsko varnost iz členov 6 in 8, zagotavljanje storitev CERT-EU na podlagi člena 13, izmenjavo informacij o incidentih na podlagi člena 17(3) in člena 18(3), izmenjavo informacij na podlagi člena 20, obveznosti poročanja na podlagi člena 21, usklajevanje in sodelovanje pri odzivanju na incidente na podlagi člena 22 ter obvladovanje večjih incidentov na podlagi člena 23 te uredbe. Subjekti Unije in CERT-EU, kadar delujejo kot upravljavci podatkov, uporabijo tehnične ukrepe, s katerimi preprečijo obdelavo posebnih kategorij osebnih podatkov za druge namene, ter zagotovijo ustrezne in posebne ukrepe za zaščito temeljnih pravic in interesov posameznikov, na katere se nanašajo osebni podatki.

POGLAVJE II

UKREPI ZA VISOKO SKUPNO RAVEN KIBERNETSKE VARNOSTI

Člen 8

Ukrepi za obvladovanje tveganj za kibernetsko varnost

1.   Brez nepotrebnega odlašanja in v vsakem primeru 8. septembra 2025 vsak subjekt Unije pod nadzorom svoje najvišje ravni vodenja sprejme ustrezne in sorazmerne tehnične, operativne in organizacijske ukrepe za obvladovanje tveganj za kibernetsko varnost, opredeljene v okviru, in da se prepreči ali čim bolj zmanjša učinek incidentov. Ob upoštevanju najsodobnejših in po potrebi ustreznih evropskih in mednarodnih standardov ti ukrepi zagotavljajo raven varnosti omrežnih in informacijskih sistemov v celotnem okolju IKT, ki je sorazmerna s tveganji za kibernetsko varnost. Pri ocenjevanju sorazmernosti teh ukrepov se ustrezno upoštevajo stopnja izpostavljenosti subjekta Unije tveganjem za kibernetsko varnost, njegova velikost ter verjetnost pojava incidentov in njihova resnost, vključno z njihovim družbenim, gospodarskim in medinstitucionalnim vplivom.

2.   Subjekti Unije pri izvajanju ukrepov za obvladovanje tveganj za kibernetsko varnost obravnavajo vsaj naslednja področja:

(a)

politiko na področju kibernetske varnosti, vključno z ukrepi, potrebnimi za uresničevanje ciljev in prednostnih nalog iz člena 6 in odstavka 3 tega člena;

(b)

politike o analizi tveganj za kibernetsko varnost in o varnosti informacijskih sistemov;

(c)

cilje politike glede uporabe storitev računalništva v oblaku;

(d)

po potrebi revizijo kibernetske varnosti, ki lahko vključuje oceno tveganj za kibernetsko varnost, ranljivosti in kibernetskih groženj ter penetracijsko testiranje, ki ga redno izvaja zaupanja vreden zasebni ponudnik;

(e)

izvajanje priporočil, pripravljenih na podlagi revizij kibernetske varnosti iz točke (d), in sicer s posodobitvijo kibernetske varnosti in politik;

(f)

organizacijo kibernetske varnosti, vključno z določitvijo vlog in odgovornosti;

(g)

upravljanje sredstev, vključno s popisom sredstev IKT in kartografijo omrežja IKT;

(h)

varnost človeških virov in nadzor dostopa;

(i)

varnost operacij;

(j)

varnost komunikacij;

(k)

pridobivanje, razvoj in vzdrževanje sistema, vključno s politikami o obravnavi in razkrivanju ranljivosti;

(l)

po možnosti politike o preglednosti izvorne kode;

(m)

varnost dobavne verige, vključno z varnostnimi vidiki odnosov med vsakim subjektom Unije in njegovimi neposrednimi dobavitelji ali ponudniki storitev;

(n)

obvladovanje incidentov in sodelovanje s CERT-EU, kot je vzdrževanje varnostnega spremljanja in vodenja dnevnikov;

(o)

upravljanje neprekinjenega poslovanja, kot je upravljanje varnostnih kopij in vnovična vzpostavitev delovanja po nepredvidljivih dogodkih, ter obvladovanje kriz ter

(p)

spodbujanje in razvoj izobraževanja, spretnosti, ozaveščanja, vaj in programov usposabljanja na področju kibernetske varnosti.

Za namene prvega pododstavka, točka (m), subjekti Unije upoštevajo ranljivosti, značilne za vsakega neposrednega dobavitelja in ponudnika storitev, ter splošno kakovost proizvodov in praks svojih dobaviteljev in ponudnikov storitev na področju kibernetske varnosti, vključno z njihovimi postopki varnega razvoja.

3.   Subjekti Unije sprejmejo vsaj naslednje posebne ukrepe za obvladovanje tveganj za kibernetsko varnost:

(a)

tehnične ureditve za omogočanje in ohranjanje dela na daljavo;

(b)

konkretne ukrepe za prehod na načela ničelnega zaupanja;

(c)

uporabo večfaktorske avtentifikacije kot norme v omrežnih in informacijskih sistemih;

(d)

uporabo kriptografije in šifriranja, zlasti šifriranja od konca do konca ter varnega digitalnega podpisovanja;

(e)

kadar je primerno, vzpostavitev varnega glasovnega, video- in besedilnega sporočanja ter varnih sistemov za komunikacijo v sili znotraj subjekta Unije;

(f)

proaktivne ukrepe za odkrivanje in odstranjevanje zlonamerne in vohunske programske opreme;

(g)

vzpostavitev varnosti dobavne verige programske opreme z merili za razvoj in oceno varne programske opreme;

(h)

vzpostavitev in sprejetje programov za usposabljanje o kibernetski varnosti, ki so sorazmerni s predpisanimi nalogami in pričakovanimi zmogljivostmi najvišje ravni vodenja ter članov osebja subjekta Unije, ki je zadolženo za zagotavljanje učinkovitega izvajanja te uredbe;

(i)

redno usposabljanje zaposlenih na področju kibernetske varnosti;

(j)

kadar je ustrezno, udeležbo pri analizah tveganja medsebojne povezljivosti med subjekti Unije;

(k)

krepitev pravil o javnem naročanju, da se omogoči visoka skupna raven kibernetske varnosti, in sicer:

(i)

z odpravo pogodbenih ovir, ki omejujejo izmenjavo informacij med ponudniki storitev IKT in CERT-EU o incidentih, ranljivostih in kibernetskih grožnjah;

(ii)

s pogodbenimi obveznostmi glede poročanja o incidentih, ranljivostih in kibernetskih grožnjah ter glede vzpostavitve ustreznih mehanizmov odzivanja na incidente in njihovega spremljanja.

Člen 9

Načrti za kibernetsko varnost

1.   Najvišja raven vodenja vsakega subjekta Unije na podlagi ocene kibernetskovarnostne zrelosti, opravljene na podlagi člena 7, in ob upoštevanju sredstev in tveganj za kibernetsko varnost, opredeljenih v okviru, ter ukrepov za obvladovanje tveganj za kibernetsko varnost, sprejetih na podlagi člena 8, brez nepotrebnega odlašanja in v vsakem primeru do 8. januarja 2026 odobri načrt za kibernetsko varnost. Cilj načrta za kibernetsko varnost je izboljšati splošno kibernetsko varnost subjekta Unije, s tem pa prispevati k zvišanju visoke skupne ravni kibernetske varnosti v subjektih Unije. Načrt za kibernetsko varnost vključuje najmanj ukrepe za obvladovanje tveganj za kibernetsko varnost, sprejete na podlagi člena 8. Načrt za kibernetsko varnost se pregleda vsaki dve leti ali bolj pogosto, kadar je to potrebno, in sicer na podlagi ocen kibernetskovarnostne zrelosti, izvedenih na podlagi člena 7, ali morebitnega vsebinskega pregledu okvira.

2.   Načrt za kibernetsko varnost vključuje načrt subjekta Unije za obvladovanje kibernetskih kriz za večje incidente.

3.   Subjekt Unije svoj dokončan načrt za kibernetsko varnost predloži Medinstitucionalnemu odboru za kibernetsko varnost, ustanovljenemu na podlagi člena 10.

POGLAVJE III

MEDINSTITUCIONALNI ODBOR ZA KIBERNETSKO VARNOST

Člen 12

Skladnost

1.   IICB na podlagi člena 10(2) in člena 11 učinkovito spremlja izvajanje te uredbe ter sprejetih smernic, priporočil in pozivov k ukrepanju s strani subjektov Unije. IICB lahko od subjektov Unije zahteva informacije ali dokumentacijo, potrebne za ta namen. Za namen sprejetja ukrepov za skladnost na podlagi tega člena zadevni subjekt Unije, kadar je neposredno zastopan v IICB, nima glasovalnih pravic.

2.   Kadar IICB ugotovi, da subjekt Unije ni učinkovito izvajal te uredbe ali smernic, priporočil ali pozivov k ukrepanju, izdanih na podlagi te uredbe, lahko brez poseganja v notranje postopke zadevnega subjekta Unije in po tem, ko je zadevnemu subjektu Unije dal možnost, da predloži svoja opažanja:

(a)

subjektu Unije, pri katerem so bile opažene vrzeli pri izvajanju te uredbe, sporoči obrazloženo mnenje;

(b)

po posvetovanju s CERT-EU zadevnemu subjektu Unije zagotovi smernice za zagotovitev, da so njegov okvir, ukrepi za obvladovanje tveganj za kibernetsko varnost, načrt za kibernetsko varnost in poročanje skladni s to uredbo v določenem obdobju;

(c)

izda opozorilo za odpravo ugotovljenih pomanjkljivosti v določenem obdobju, vključno s priporočili za spremembo ukrepov, ki jih je zadevni subjekt Unije sprejel na podlagi te uredbe;

(d)

zadevnemu subjektu Unije izda utemeljeno uradno obvestilo, v primeru, da pomanjkljivosti, ugotovljene v opozorilu, izdanem na podlagi točke (c), niso bile ustrezno odpravljene v določenem roku;

(e)

izda:

(i)

priporočilo za izvedbo revizije ali

(ii)

zahtevo, da revizijo izvede neodvisna revizijska služba;

(f)

če je ustrezno, obvesti Računsko sodišče v okviru svojih pristojnosti o domnevni neskladnosti;

(g)

izda priporočilo, naj vse države članice in subjekti Unije začasno prekinejo prenose podatkov zadevnemu subjektu Unije.

Za namene prvega pododstavka, točka (c), je krog prejemnikov opozorila ustrezno omejen, kadar je to potrebno zaradi tveganja za kibernetsko varnost.

Opozorila in priporočila, izdana na podlagi prvega pododstavka, se naslovijo na najvišjo raven vodenja zadevnega subjekta Unije.

3.   Kadar IICB sprejme ukrepe na podlagi odstavka 2, prvi pododstavek, točke (a) do (g), zadevni subjekt Unije zagotovi podrobnosti ukrepov in dejavnosti, sprejetih za odpravo domnevnih pomanjkljivosti, ki jih je ugotovil IICB. Subjekt Unije te podrobnosti predloži v razumnem roku, o katerem se dogovori z IICB.

4.   Kadar IICB meni, da subjekt Unije vztrajno krši to uredbo neposredno zaradi dejanj ali opustitev dejanj uradnika ali drugega uslužbenca Unije, tudi na najvišji ravni vodenja, IICB zahteva, da zadevni subjekt Unije sprejme ustrezne ukrepe, vključno z zahtevo, da razmisli o sprejetju disciplinskih ukrepov v skladu s pravili in postopki, določenimi v kadrovskih predpisih in vseh drugih veljavnih pravilih in postopkih. V ta namen IICB zadevnemu subjektu Unije posreduje potrebne informacije.

5.   Kadar subjekti Unije uradno obvestijo, da ne morejo spoštovati rokov iz člena 6(1) in člena 8(1), lahko IICB v ustrezno utemeljenih primerih in ob upoštevanju velikosti subjekta Unije odobri podaljšanje teh rokov.

POGLAVJE IV

CERT-EU

Člen 14

Smernice, priporočila in pozivi k ukrepanju

1.   CERT-EU podpira izvajanje te uredbe z izdajo:

(a)

pozivov k ukrepanju, ki opisujejo nujne varnostne ukrepe, ki naj bi jih subjekti Unije nujno sprejeli v določenem časovnem obdobju;

(b)

predlogov za IICB za smernice, naslovljene na vse ali podskupino subjektov Unije;

(c)

predlogov za IICB za priporočila, naslovljena na posamezne subjekte Unije.

V zvezi s prvim pododstavkom, točka (a), zadevni subjekt Unije po prejemu poziva k ukrepanju brez nepotrebnega odlašanja obvesti CERT-EU o tem, kako so se nujni varnostni ukrepi izvajali.

2.   Smernice in priporočila lahko vključujejo:

(a)

skupne metodologije in model za oceno kibernetskovarnostne zrelosti subjektov Unije, vključno z ustreznimi lestvicami ali ključnimi kazalniki uspešnosti, ki služijo kot referenca v podporo stalnemu izboljševanju kibernetske varnosti v vseh subjektih Unije ter olajšujejo prednostno razvrščanje področij in ukrepov na področju kibernetske varnosti ob upoštevanju odnosa subjektov do kibernetske varnosti;

(b)

ureditve obvladovanja tveganj za kibernetsko varnost ali njegove izboljšave in ukrepe za obvladovanje tveganj za kibernetsko varnost;

(c)

ureditve ocen kibernetskovarnostne zrelosti in načrtov za kibernetsko varnost;

(d)

kadar je primerno, uporabo skupne tehnologije, arhitekture, odprtokodnih in povezanih dobrih praks s ciljem doseganja interoperabilnosti in skupnih standardov, vključno z usklajenim pristopom k varnosti dobavne verige;

(e)

po potrebi informacije za lažjo uporabo instrumentov za skupna javna naročila za nakup ustreznih storitev in izdelkov na področju kibernetske varnosti od tretjih dobaviteljev;

(f)

dogovori o izmenjavi informacij na podlagi člena 20.

Člen 21

Obveznosti poročanja

1.   Incident se šteje za pomembnega, če:

(a)

je zadevnemu subjektu Unije povzročil ali bi mu lahko povzročil znatne operativne motnje pri delovanju ali finančno izgubo;

(b)

je vplival ali bi lahko vplival na druge fizične ali pravne osebe s povzročitvijo precejšnje premoženjske ali nepremoženjske škode.

2.   Subjekti Unije CERT-EU predložijo:

(a)

brez nepotrebnega odlašanja, v vsakem primeru pa v 24 urah po tem, ko izvejo za pomembni incident, zgodnje opozorilo, iz katerega je po možnosti razvidno, da je bil pomemben incident domnevno povzročen z nezakonitim ali zlonamernim dejanjem ali da bi lahko imel vpliv na druge subjekte ali čezmejni vpliv;

(b)

brez nepotrebnega odlašanja, v vsakem primeru pa v 72 urah po tem, ko izvejo za pomembni incident, priglasitev incidenta, s katero se po potrebi posodobijo informacije iz točke (a) in navede začetna ocena pomembnega incidenta, vključno z njegovo resnostjo in vplivom ter kazalniki ogroženosti, kadar so ti na voljo;

(c)

na zahtevo organa CERT-EU vmesno poročilo o ustreznih posodobitvah stanja;

(d)

končno poročilo, najpozneje v enem mesecu po predložitvi priglasitve incidenta na podlagi točke (b), ki vključuje:

(i)

podroben opis incidenta, vključno z njegovo resnostjo in učinkom;

(ii)

vrsto grožnje ali temeljnega vzroka, ki je verjetno sprožil incident;

(iii)

izvedene blažilne ukrepe in take ukrepe v teku;

(iv)

po potrebi čezmejni vpliv ali vpliv na druge subjekte incidenta;

(e)

v primeru incidenta, ki je ob predložitvi končnega poročila iz točke (d) še vedno v teku, poročilo o napredku, končno poročilo pa najpozneje en mesec po razrešitvi incidenta.

3.   Subjekt Unije brez nepotrebnega odlašanja, v vsakem primeru pa v 24 urah po tem, ko izve za pomembni incident, obvesti vse ustrezne sorodne organe držav članic iz člena 17(1) v državi članici, v kateri se nahaja, da se je zgodil pomemben incident.

4.   Subjekti Unije med drugim priglasijo vse informacije, na podlagi katerih lahko CERT-EU ugotovi morebitni učinek na druge subjekte, učinek na državo članico gostiteljico ali čezmejni učinek pomembnega incidenta. Brez poseganja v člen 12 samo dejanje priglasitve ne nalaga dodatne odgovornosti subjektu, ki tako priglasitev izvede.

5.   Subjekti Unije po potrebi in brez nepotrebnega odlašanja sporočijo uporabnikom prizadetih omrežnih in informacijskih sistemov ali drugih komponent okolja IKT, na katere lahko vpliva pomemben incident ali pomembna kibernetska grožnja in ki morajo, kadar je to ustrezno, sprejeti blažilne ukrepe, o vseh ukrepih ali pravnih sredstvih, ki jih lahko sprejmejo v odziv na incident ali grožnjo. Kadar je primerno, subjekti Unije obvestijo te uporabnike o pomembni kibernetski grožnji kot taki.

6.   Kadar pomemben incident ali pomembna kibernetska grožnja prizadene omrežni in informacijski sistem ali komponento okolja IKT subjekta Unije, ki je načrtno povezana z okoljem IKT drugega subjekta Unije, CERT-EU izda ustrezno kibernetskovarnostno opozorilo.

7.   Subjekti Unije na zahtevo CERT-EU brez nepotrebnega odlašanja posredujejo CERT-EU digitalne informacije, ustvarjene z uporabo elektronskih naprav, ki so vpete v zadevne incidente. CERT-EU lahko dodatno pojasni vrste informacij, ki jih potrebuje za situacijsko zavedanje in odzivanje na incidente.

8.   CERT-EU predloži IICB, ENISA, EU INTCEN in mreži skupin CSIRT vsake tri mesece zbirno poročilo, vključno z anonimiziranimi in zbirnimi podatki o pomembnih incidentih, incidentih, kibernetskih grožnjah, skorajšnjih incidentih in ranljivostih na podlagi člena 20 ter pomembnih incidentih, priglašenih na podlagi odstavka 2 tega člena. Zbirno poročilo je prispevek k dveletnemu poročilu o stanju kibernetske varnosti v Uniji, ki se sprejme na podlagi člena 18 Direktive (EU) 2022/2555.

9.   IICB do 8. julija 2024 izda smernice ali priporočila, v katerih podrobneje opredeli ureditve za poročanje ter obliko in vsebino poročanja na podlagi tega člena. IICB pri pripravi takih smernic ali priporočil upošteva vse izvedbene akte, sprejete na podlagi člena 23(11) Direktive (EU) 2022/2555, v katerih so določeni vrsta informacij, oblika in postopek priglasitve. CERT-EU razširja ustrezne tehnične podrobnosti, da se subjektom Unije omogočijo proaktivno odkrivanje, odzivanje na incidente ali blažilni ukrepi.

10.   Obveznosti poročanja iz tega člena ne veljajo za:

(a)

tajne podatke EU;

(b)

informacije, katerih nadaljnja distribucija je bila izključena z vidno oznako, razen če je bila njihova izmenjava s CERT-EU izrecno dovoljena.


whereas









keyboard_arrow_down