Стаття 12
nreg: 9a3_001-22 ГЛАВА II Стаття 12 Скоординоване оприлюднення інформації про вразливості і Європейська база даних про вразливості
1. Кожна держава-член призначає одну зі своїх груп CSIRT координатором для цілей скоординованого оприлюднення інформації про вразливості. Призначена координатором CSIRT діє як довірений посередник, що за потреби полегшує взаємодію між фізичною чи юридичною особою, що повідомляє про вразливість, і виробником або надавачем потенційно вразливих продуктів ІКТ або послуг ІКТ за запитом однієї зі сторін. Завдання CSIRT, призначеної координатором, включають: (a) виявлення зацікавлених суб’єктів і контактування з ними; (b) надання допомоги фізичним чи юридичним особам, які повідомляють про вразливість; та (c) ведення переговорів щодо строків розголошення та управління вразливостями, які впливають на декілька суб’єктів. Держави-члени забезпечують, щоб фізичні чи юридичні особи могли, анонімно, якщо вони того вимагають, повідомляти про вразливість групі CSIRT, призначеній координатором. Призначена координатором CSIRT забезпечує сумлінне виконання подальших дій стосовно оприлюдненої інформації щодо вразливості та забезпечує анонімність фізичної чи юридичної особи, яка оприлюднює інформацію щодо вразливості. Якщо вразливість, про яку повідомлено, може мати значний вплив на суб’єктів більш ніж в одній державі-члені, група CSIRT, призначена координатором у кожній із зацікавлених держав-членів, має, залежно від випадку, співпрацювати з іншими групами CSIRT, призначеними координаторами, в рамках мережі CSIRT.
2. ENISA розробляє та підтримує, після консультацій із Групою співпраці, Європейську базу даних про вразливості. З цією метою ENISA створює та підтримує відповідні інформаційні системи, політики та процедури, затверджує необхідні технічні та організаційні заходи для забезпеченн title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА II Стаття 12 івпраці, Європейську базу даних про вразливості. З цією метою ENISA створює та підтримує відповідні інформаційні системи, політики та процедури, затверджує необхідні технічні та організаційні заходи для забезпечення захищеності та цілісності Європейської бази даних про вразливості, зокрема з метою надання суб’єктам, незалежно від того, чи підпадають вони під сферу застосування цієї Директиви, та їхнім постачальникам мережевих та інформаційних систем, можливості на добровільних засадах розкривати і реєструвати загальновідомі вразливості в продуктах ІКТ чи послугах ІКТ. Усі стейкхолдери отримують доступ до інформації про вразливості, яка міститься в Європейській базі даних про вразливості. Ця база даних включає: (a) інформацію, що описує вразливість; (b) уражені продукти ІКТ чи послуги ІКТ та серйозність вразливості з точки зору обставин, за яких її може бути експлуатовано; (c) наявність пов’язаних патчів і, за відсутності доступних патчів, інструкції, надані компетентними органами чи групами CSIRT користувачам вразливих продуктів ІКТ та послуг ІКТ щодо можливих способів пом’якшення ризиків, спричинених відомими вразливостями.