Член 1
Предмет
С настоящия регламент допълнително се уточняват елементите, които трябва да се вземат предвид от доставчиците на цифрови услуги при определянето и предприемането на мерки за гарантиране на определено ниво на сигурност на мрежите и информационните системи, които те използват при предоставянето на услугите, посочени в приложение III към Директива (ЕС) 2016/1148, както и показателите, които трябва да се вземат предвид, за да се определи дали даден инцидент има съществено въздействие върху предоставянето на тези услуги.
Член 2
Елементи, свързани със сигурността
1.Сигурността на системите и съоръженията по член 16, параграф 1, буква а) от Директива (ЕС) 2016/1148 означава сигурността на мрежите и информационните системи и на тяхната физическа среда и включва следните елементи:
а) систематично управление на мрежите и информационните системи, което означава картографиране на информационните системи и създаването на набор от подходящи политики относно управлението на информационната сигурност, включително анализ на риска, човешки ресурси, сигурност на операциите, архитектура за сигурност, управление на жизнения цикъл на защитени данни и системи и когато е приложимо — криптиране и неговото управление;
б) физическа сигурност и сигурност на средата, което означава наличието на набор от мерки за защита на мрежите и информационните системи на доставчиците на цифрови услуги от вреди, като се използва основан на риска подход, обхващащ всякакви видове опасности, в т.ч. повреда в системата, човешка грешка, злонамерени действия или природни явления;
в) сигурност на доставките, което означава създаване и поддържане на подходящи политики, с цел да се гарантира достъпността и когато е приложимо — проследимостта на доставки от първостепенно значение за предоставянето на услугите;
г) контрол на достъпа до мрежите и информационните системи, което означава наличие на набор от мерки, които гарантират, че физическият и логическият достъп до мрежите и информационните системи, включително административната сигурност на мрежите и информационните системи, са предмет на разрешение и са ограничени въз основа на стопанските изисквания и изискванията по отношение на сигурността.
2.Относно действията при инциденти по член 16, параграф 1, буква б) от Директива (ЕС) 2016/1148 предприетите от съответния доставчик на цифрови услуги мерки трябва да включват:
а) процеси и процедури за откриване, които се поддържат и проверяват, за да се гарантира навременна и подходяща осведоменост за необичайни събития;
б) процеси и политики относно докладването на инциденти и разкриването на слабости и уязвими места в неговите информационни системи;
в) реагиране в съответствие с установените процедури и докладване на резултатите от предприетите мерки;
г) оценка на сериозността на инцидента, документиране на наученото от анализа на инцидента и събиране на необходимата информация, която може да послужи като доказателство и да подкрепя процеса на непрекъснато подобряване.
3.Управлението на непрекъснатостта на дейностите по член 16, параграф 1, буква в) от Директива (ЕС) 2016/1148 означава способността на дадена организация да запази или при необходимост да възстанови предоставянето на услуги на приемливи, предварително зададени нива след водещ до смущения инцидент и трябва да включва:
а) изготвяне и използване на планове за действие при извънредни ситуации въз основа на анализ на въздействието върху стопанската дейност, за да се гарантира непрекъснатост на услугите, предоставяни от доставчиците на цифрови услуги; плановете се оценяват и проверяват редовно, например чрез провеждане на учения;
б) способности за възстановяване след бедствия, които се оценяват и проверяват редовно, например чрез провеждане на учения.
4.Наблюдението, одитът и изпитването по член 16, параграф 1, буква г) от Директива (ЕС) 2016/1148 трябва да включват създаването и поддържането на политики относно:
а) провеждането на планирана поредица от наблюдения или измервания за преценка дали мрежите и информационните системи работят според предназначението си;
б) инспектиране и контрол за проверка на изпълнението на изискванията по даден стандарт или набор от насоки, точността на записите и постигането на целите за ефикасността и ефективността;
в) процес, предназначен да разкрива недостатъците в механизмите за сигурност на дадена мрежа и информационна система, които защитават данните и поддържат предвидената функционалност. Този процес трябва да включва техническите процеси и персонала, които имат отношение към експлоатационния поток.
5.Международните стандарти по член 16, параграф 1, буква д) от Директива (ЕС) 2016/1148 означават стандарти, които са приети от международен орган по стандартизация, както е посочено в член 2, параграф 1, буква а) от Регламент (ЕС) № 1025/2012 на Европейския парламент и на Съвета . В съответствие с член 19 от Директива (ЕС) 2016/1148 могат да се използват и европейски или международно приети стандарти и спецификации от значение за сигурността на мрежите и информационните системи, включително съществуващи национални стандарти.
6.Доставчиците на цифрови услуги гарантират, че разполагат с подходяща документация, позволяваща на компетентния орган да провери спазването на посочените в параграфи 1, 2, 3, 4 и 5 елементи, свързани със сигурността.
Член 3
Показатели, които трябва да се вземат предвид, за да се определи дали въздействието на даден инцидент е съществено
1.Относно броя ползватели, засегнати от даден инцидент, и по-специално ползвателите, които разчитат на съответната услуга за предоставяне на собствените си услуги, както е посочено в член 16, параграф 4, буква а) от Директива (ЕС) 2016/1148, съответният доставчик на цифрови услуги трябва да бъде в състояние да изготви оценка за една от следните стойности:
а) броят на засегнатите физически и юридически лица, с които е сключен договор за предоставяне на услугата; или
б) броят на засегнатите ползватели, използвали услугата, по-специално въз основа на данни за предишен трафик.
2.Продължителността на даден инцидент по член 16, параграф 4, буква б) означава периодът от момента на прекъсване на нормалното предоставяне на съответната услуга, що се отнася до наличието, истинността, целостта или поверителността, до момента на възстановяване на предоставянето на услугата.
3.Относно географския обхват по отношение на областта, засегната от даден инцидент, по член 16, параграф 4, буква в) от Директива (ЕС) 2016/1148 съответният доставчик на цифрови услуги трябва да бъде в състояние да определи дали инцидентът засяга предоставянето на неговите услуги в конкретни държави членки.
4.Степента на нарушаване на функционирането на съответната услуга по член 16, параграф 4, буква г) от Директива (ЕС) 2016/1148 се измерва по отношение на една или повече от следните влошени от инцидента характеристики: наличие, истинност, цялост или поверителност на данните или свързаните с тях услуги.
5.Относно степента на въздействие върху стопанските и обществени дейности по член 16, параграф 4, буква д) от Директива (ЕС) 2016/1148 съответният доставчик на цифрови услуги трябва да бъде в състояние да формира заключение въз основа на различни показатели, като например естеството на договорните му отношения с клиента или, когато е уместно, потенциалния брой засегнати ползватели, дали инцидентът е причинил значителни материални или нематериални щети за ползвателите, като например във връзка със здравето, безопасността или имуществени вреди.
6.За целите на параграфи 1, 2, 3, 4 и 5 от доставчиците на цифрови услуги не се изисква да събират допълнителна информация, до която те нямат достъп.
Член 4
Съществено въздействие на даден инцидент
1.Счита се, че даден инцидент има съществено въздействие, когато е изпълнено поне едно от следните условия:
а) услугата, предоставяна от даден доставчик на цифрови услуги, не е била налична за повече от 5 000 000 ползвателски часа, при което понятието „ползвателски час“ означава броят на засегнатите ползватели в Съюза в продължение на шестдесет минути;
б) инцидентът се е отразил неблагоприятно на целостта, истинността и поверителността на съхранявани, предавани или обработвани данни или на свързаните с тях услуги, предлагани от даден доставчик на цифрови услуги или достъпни посредством негова мрежа и информационна система, като са засегнати повече от 100 000 ползватели в Съюза;
в) инцидентът е породил риск за обществената безопасност и обществената сигурност или е застрашил човешки живот;
г) инцидентът е причинил материални щети на поне един ползвател в Съюза, като причинените на този ползвател щети надвишават 1 000 000 евро.
2.Като се основава на най-добрите практики, събрани от групата за сътрудничество при изпълнението на нейните задачи по член 11, параграф 3 от Директива (ЕС) 2016/1148, и на обсъжданията по член 11, параграф 3, буква м) от посочената директива, Комисията може да преразглежда определените в параграф 1 прагове.
Член 5
Влизане в сила
1.Настоящият регламент влиза в сила на двадесетия ден след деня на публикуването му в Официален вестник на Европейския съюз.
2.Той се прилага от 10 май 2018 г.