Секторальні правові акти Союзу
1. Якщо секторальні правові акти Союзу вимагають від основних чи важливих суб’єктів запровадження заходів управління ризиками кібербезпеки або сповіщення про значні інциденти і якщо такі вимоги принаймні рівноцінні за своєю дією обов’язкам, встановленим у цій Директиві, до таких суб’єктів не застосовують відповідні положення цієї Директиви, включно з положеннями щодо нагляду та забезпечення виконання, викладеними в главі VII. Якщо секторальні правові акти Союзу не охоплюють усіх суб’єктів у певному секторі, які підпадають під сферу застосування цієї Директиви, відповідні положення цієї Директиви і надалі застосовують до суб’єктів, не охоплених цими секторальними правовими актами Союзу.
2. Вимоги, викладені в параграфі 1 цієї статті, вважають рівноцінними за своєю дією обов’язкам, встановленим цією Директивою, якщо:
(a) заходи управління ризиками кібербезпеки як мінімум рівноцінні за своєю дією встановленим у статті 21(1) і (2); або
(b) секторальний правовий акт Союзу передбачає негайний доступ, у відповідних випадках автоматичний і прямий, до сповіщень про інциденти з боку груп CSIRT, компетентних органів або єдиних контактних пунктів згідно з цією Директивою та якщо вимоги щодо сповіщень про значні інциденти є принаймні рівноцінними за своєю дією встановленим у статті 23(1)-(6) цієї Директиви.
3. Комісія до 17 липня 2023 року повинна надати настанови, що роз’яснюють застосування параграфів 1 і 2. Комісія регулярно переглядає такі настанови. Розробляючи такі настанови, Комісія повинна враховувати будь-які спостереження Групи співпраці та ENISA.