Вимоги до безпеки й повідомлення про інциденти
1. Держави-члени забезпечують визначення надавачами цифрових послуг відповідних та пропорційних технічних та організаційних заходів для управління ризиками, що виникають для безпеки мережевих та інформаційних систем, які вони використовують у контексті пропонування послуг, вказаних у додатку ІІІ, в межах Союзу та вжиття таких заходів. З огляду на новітні знання, такі заходи повинні забезпечувати рівень безпеки мережевих та інформаційних систем, що відповідає ризику, який виник, та враховувати такі елементи:
(a) безпеку систем та устатковання;
(b) врегулювання інцидентів;
(c) управління безперервністю бізнесу;
(d) моніторинг, аудит та випробовування;
(e) відповідність міжнародним стандартам.
2. Держави-члени забезпечують вжиття надавачами цифрових послуг заходів для запобігання інцидентам, які впливають на безпеку їхніх мережевих та інформаційних систем, та мінімізації їх негативного впливу на послуги, вказані в додатку ІІІ, які пропонуються в межах Союзу, з метою забезпечення безперервності таких послуг.
3. Держави-члени забезпечують повідомлення надавачами цифрових послуг без неналежної затримки компетентного органу або CSIRT про будь-який інцидент, котрий має значний негативний вплив на надання послуги, вказаної в додатку ІІІ, яку вони пропонують в межах Союзу. Повідомлення повинні містити інформацію, що дає змогу компетентному органу або CSIRT визначати значність будь-якого негативного транскордонного впливу. Повідомлення повинне не призводити до збільшення відповідальності сторони, яка його надсилає.
4. Щоби визначити чи є негативний вплив інциденту значним, необхідно враховувати, зокрема, такі параметри:
(a) число користувачів, які піддаються негативній дії інциденту, зокрема користувачів, які залежать від послуги у наданні своїх власних послуг;
(b) тривалість інциденту;
(c) географічне поширення стосовно місцевості, яка піддається негативній дії інциденту;
(d) обсяг перебоїв у функціонуванні послуги;
(е) обсяг впливу на економічну та соціальну діяльність.
Зобов’язання повідомляти про інцидент застосовують лише, якщо надавач цифрових послуг має доступ до інформації, необхідної для оцінювання негативного впливу інциденту з урахуванням параметрів, вказаних у першому підпараграфі.
5. Якщо оператор основних послуг розраховує на стороннього надавача цифрових послуг для надання послуги, яка є основною для підтримки критичної соціальної та економічної діяльності, то такий оператор повідомляє про будь-який значний негативний вплив на безперервність основних послуг через інцидент, що піддає надавача цифрових послуг негативній дії.
6. За доцільності і, зокрема, якщо інцидент, вказаний у параграфі 3, стосується двох або більше держав-членів, компетентний орган або CSIRT повідомляє інші держави-члени, які піддаються негативній дії. При цьому, компетентні органи, CSIRT та єдині контактні пункти згідно із законодавством Союзу або національним законодавством, що відповідає законодавству ЄС, повинні зберігати безпеку надавача цифрових послуг та комерційні інтереси, а також конфіденційність наданої інформації.
7. Проконсультувавшись із відповідним надавачем цифрових послуг, компетентний орган або CSIRT і, за доцільності, органи або CSIRT інших держав-членів можуть повідомити населення про окремі інциденти або вимагати цього від надавача цифрових послуг, якщо поінформованість громадськості необхідна для запобігання інциденту або врегулювання поточного інциденту, або якщо розкриття інциденту іншим чином відповідає інтересам громадськості.
8. Комісія повинна ухвалити імплементаційні акти для додаткового уточнення елементів, вказаних в параграфі 1, та параметрів, перелічених в параграфі 4 цієї статті. Такі імплементаційні акти необхідно ухвалити згідно з експертною процедурою, вказаною в статті 22(2), до 9 серпня 2017 року.
9. Комісія може ухвалювати імплементаційні акти, що встановлюють формати та процедури, застосовні до вимог до повідомлення. Такі імплементаційні акти ухвалюють відповідно до експертної процедури, вказаної в статті 22(2).
10. Без обмеження статті 1(6), держави-члени не повинні накладати на надавачів цифрових послуг будь-яких додаткових вимог до безпеки або повідомлення.
11. Глава V не застосовується до мікро- та малих підприємств, як визначено в Рекомендації Комісії 2003/361/ЄС ( - 19 ).