Стаття 23
nreg: 9a3_001-22 ГЛАВА IV Стаття 23 Обов’язки щодо звітування
1. Кожна держава-член забезпечує, щоб основні та важливі суб’єкти без невиправданої затримки сповіщали її групу CSIRT або, якщо застосовно, її компетентний орган відповідно до параграфа 4 про будь-який інцидент, який має значний вплив на постачання їхніх послуг, як зазначено в параграфі 3 (значний інцидент). У відповідних випадках суб’єкти, яких це стосується, без невиправданої затримки сповіщають отримувачів своїх послуг про значні інциденти, які можуть негативно позначитися на наданні цих послуг. Кожна держава-член забезпечує, щоб ці суб’єкти повідомляли, з-поміж іншого, будь-яку інформацію, що надає змогу CSIRT або, якщо застосовно, компетентному органу визначати будь-який транскордонний вплив інциденту. Сам акт сповіщення не тягне за собою збільшення відповідальності для суб’єкта, який сповіщає. Коли зацікавлені суб’єкти сповіщають компетентний орган про значний інцидент згідно з першим підпараграфом, держава-член забезпечує, щоб компетентний орган одразу після отримання пересилав сповіщення групі CSIRT. У випадку транскордонного або міжсекторального значного інциденту держави-члени забезпечують своєчасне надання своїм єдиним контактним пунктам релевантної інформації, сповіщеної відповідно до параграфа 4.
2. Якщо застосовно, держави-члени забезпечують, щоб основні та важливі суб’єкти без невиправданої затримки повідомляли отримувачам своїх послуг, які потенційно зазнають значної кіберзагрози, про будь-які заходи чи засоби захисту, яких ці отримувачі можуть вжити у відповідь на цю загрозу. У відповідних випадках суб’єкти також інформують цих отримувачів про саму значну кіберзагрозу.
3. Інцидент вважають значним, якщо: (a) він призвів або здатен призвести до серйозного збою в роботі сервісів або завдати фінансових втрат відповідному title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА IV Стаття 23 також інформують цих отримувачів про саму значну кіберзагрозу.
3. Інцидент вважають значним, якщо: (a) він призвів або здатен призвести до серйозного збою в роботі сервісів або завдати фінансових втрат відповідному суб’єкту; (b) він вплинув або здатен вплинути на інших фізичних або юридичних осіб, спричинивши значну матеріальну чи нематеріальну шкоду.
4. Держави-члени забезпечують, щоб для цілей сповіщення згідно з параграфом 1 суб’єкти, яких це стосується, подавали CSIRT або, якщо застосовно, компетентному органу: (a) без невиправданої затримки та в будь-якому разі впродовж 24 годин після того, як їм стало відомо про значний інцидент, раннє попередження, котре вказує, якщо застосовно, чи є підозра, що значний інцидент викликаний незаконними чи зловмисними діями або може мати транскордонні наслідки; (b) без невиправданої затримки, але в будь-якому разі впродовж 72 годин після того, як їм стало відомо про значний інцидент, сповіщення про інцидент, котре, якщо застосовно, оновлює інформацію, зазначену в пункті (a), та вказує на первинне оцінювання значного інциденту, в тому числі його тяжкості та впливу, а також, за наявності, індикаторів компрометації; (c) на вимогу групи CSIRT або, якщо застосовно, компетентного органу, проміжний звіт про актуальні оновлення статусу; (d) заключний звіт не пізніше, ніж через один місяць після подання сповіщення про інцидент згідно з пунктом (b), включаючи таку інформацію: (i) детальний опис інциденту, в тому числі його тяжкості та впливу; (ii) тип загрози чи першопричина, яка, ймовірно, спровокувала інцидент; (iii) застосовані та поточні пом’якшувальні заходи; (iv) якщо застосовно, транскордонні наслідки інциденту; (e) якщо на момент подання заключного звіту, вказаного в пункті (d), інцидент усе ще триває, держави-члени забезпе title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА IV Стаття 23 стосовані та поточні пом’якшувальні заходи; (iv) якщо застосовно, транскордонні наслідки інциденту; (e) якщо на момент подання заключного звіту, вказаного в пункті (d), інцидент усе ще триває, держави-члени забезпечують, щоб суб’єкти, яких це стосується, надали звіт про поточний стан у цей термін, а заключний звіт - впродовж одного місяця опрацювання ними цього інциденту. Як відступ від вимог пункту (b) першого підпараграфа, надавач довірчих послуг, стосовно значних інцидентів, які впливають на надання його довірчих послуг, сповіщає CSIRT або, якщо застосовно, компетентний орган без невиправданої затримки та в будь-якому разі впродовж 24 годин після того, як йому стало відомо про значний інцидент.
5. CSIRT або компетентний орган без невиправданої затримки та по можливості впродовж 24 годин після отримання раннього попередження, зазначеного в пункті (a) параграфа 4, надає відповідь суб’єкту, що сповіщає, включно з початковим відгуком на значний інцидент і, на вимогу суб’єкта, інструкціями чи оперативними консультаціями щодо впровадження можливих пом’якшувальних заходів. Якщо CSIRT не є первинним одержувачем сповіщення, вказаного в параграфі 1, настанови надає компетентний орган у співпраці з CSIRT. CSIRT надає додаткову технічну підтримку, якщо цього вимагає зацікавлений суб’єкт. У разі підозри на злочинний характер значного інциденту, група CSIRT або компетентний орган також надає інструкції щодо повідомлення про цей значний інцидент правоохоронним органам.
6. За доцільності й зокрема, якщо значний інцидент стосується двох або більше держав-членів, група CSIRT, компетентний орган або єдиний контактний пункт без невиправданої затримки інформує про цей значний інцидент інші держави-члени, які зазнають його впливу, та ENISA. Така інформація повинна включати інфор title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА IV Стаття 23 рупа CSIRT, компетентний орган або єдиний контактний пункт без невиправданої затримки інформує про цей значний інцидент інші держави-члени, які зазнають його впливу, та ENISA. Така інформація повинна включати інформацію такого типу, як отримана відповідно до параграфа 4. При цьому CSIRT, компетентний орган або єдиний контактний пункт згідно із правом Союзу або національним правом оберігають безпеку та комерційні інтереси суб’єкта, а також конфіденційність наданої інформації.
7. Якщо громадська поінформованість необхідна для запобігання значному інциденту або врегулювання поточного значного інциденту, або якщо розкриття значного інциденту будь-яким іншим чином відповідає суспільному інтересу, CSIRT держави-члена або, якщо застосовно, її компетентний орган та, у відповідних випадках, групи CSIRT або компетентні органи інших зацікавлених держав-членів можуть, проконсультувавшись із відповідним суб’єктом, повідомити населенню про значний інцидент або вимагати від суб’єкта це зробити.
8. На запит CSIRT або компетентного органу єдиний контактний пункт пересилає сповіщення, отримані на виконання параграфа 1, єдиним контактним пунктам інших зачеплених держав-членів.
9. Єдиний контактний пункт кожні три місяці подає до ENISA підсумковий звіт, що включає анонімізовані та узагальнені дані щодо значних інцидентів, інцидентів, кіберзагроз і «близьких хиб», про які повідомлено відповідно до параграфа 1 цієї статті та статті 30. З метою сприяння наданню порівнянної інформації, ENISA може ухвалювати технічні інструкції щодо параметрів інформації для включення до підсумкового звіту. ENISA інформує Групу співпраці та мережу CSIRT про свої висновки за результатами отриманих сповіщень кожні шість місяців.
10. Групи CSIRT або, якщо застосовно, компетентні органи, надають компетент title: Директива Європейського Парламенту і Ради (ЄС) 2022/2555 від 14 грудня 2022 року про заходи для високого спільного рівня кібербезпеки на всій території Союзу, внесення змін до Регламенту (ЄС) № 910/2014 та Директиви (ЄС) 2018/1972 та скасування Директиви (ЄС) 2016/1148 (Директива NIS 2) nreg: 9a3_001-22 ГЛАВА IV Стаття 23 сумкового звіту. ENISA інформує Групу співпраці та мережу CSIRT про свої висновки за результатами отриманих сповіщень кожні шість місяців.
10. Групи CSIRT або, якщо застосовно, компетентні органи, надають компетентним органам за Директивою (ЄС) 2022/2557 інформацію щодо значних інцидентів, інцидентів, кіберзагроз і «близьких хиб», про які повідомлено відповідно до параграфа 1 цієї статті та статті 30 суб’єктами, визначеними критично важливими суб’єктами згідно з Директивою (ЄС) 2022/2557.
11. Комісія може ухвалювати імплементаційні акти, що додатково визначають тип інформації, формат і процедуру сповіщення, поданого відповідно до параграфа 1 цієї статті та статті 30, та повідомлення, поданого відповідно до параграфа 2 цієї статті. До 17 жовтня 2024 року Комісія ухвалює стосовно надавачів послуг DNS, реєстрів TLD-імен, надавачів послуг хмарних обчислень, надавачів послуг центру обробки даних, провайдерів мереж доставки контенту, надавачів керованих послуг, надавачів керованих послуг безпеки, а також операторів електронних торговельних майданчиків, провайдерів електронних пошукових систем і платформ послуг соціальних мереж, імплементаційні акти, що додатково визначають випадки, у яких інцидент вважають значним, як зазначено в параграфі 3. Комісія може ухвалювати такі імплементаційні акти стосовно інших основних і важливих суб’єктів. Комісія обмінюється порадами і співпрацює з Групою співпраці щодо проєктів імплементаційних актів, зазначених у першому і другому підпараграфах цього параграфа, відповідно до пункту (e) статті 14(4). Такі імплементаційні акти ухвалюють згідно з експертною процедурою, зазначеною в статті 39(2).