Nařízení Komise v přenesené pravomoci (EU) 2026/881 ze dne 11. prosince 2025, kterým se doplňuje nařízení Evropského parlamentu a Rady (EU) 2024/2847 stanovením podmínek pro uplatňování důvodů souvisejících s kybernetickou bezpečností, pokud jde o odklad rozesílání oznámení
- Označení:
- 32026R0881
- Stav:
- effective
- Jazyk textu:
- cs
EVROPSKÁ KOMISE,
s ohledem na Smlouvu o fungování Evropské unie,
s ohledem na nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23. října 2024 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) č. 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti)Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj. , a zejména na čl. 14 odst. 9 uvedeného nařízení,
Toto nařízení stanoví podmínky pro uplatňování důvodů souvisejících s kybernetickou bezpečností uvedených v čl. 16 odst. 2 nařízení (EU) 2024/2847, které umožňují týmu CSIRT určenému jako koordinátor, který obdržel oznámení jako první v souladu s čl. 14 odst. 1 a 3 a čl. 15 odst. 1 a 2 uvedeného nařízení, aby odložil zaslání oznámení týmům CSIRT určeným jako koordinátoři, na jejichž území byl podle informací výrobce produkt s digitálními prvky zpřístupněn.
Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj.
(1) Za výjimečných okolností, a zejména na žádost výrobce a s ohledem na úroveň citlivosti oznámených informací, a na základě opodstatněných důvodů souvisejících s kybernetickou bezpečností se může tým pro reakce na počítačové bezpečnostní incidenty (CSIRT) určený jako koordinátor, který jako první obdržel oznámení o aktivně zneužívané zranitelnosti nebo závažném incidentu, který má dopad na bezpečnost produktu s digitálními prvky (dále jen tým CSIRT, který obdržel oznámení jako první), rozhodnout, že na nezbytně nutnou dobu odloží rozesílání oznámení prostřednictvím jednotné platformy pro podávání zpráv týmům CSIRT určeným jako koordinátoři, na jejichž území byl podle informací výrobce podávajícího oznámení produkt s digitálními prvky zpřístupněn (dále jen příslušné týmy CSIRT). Je proto nezbytné stanovit podmínky pro uplatňování těchto důvodů. Pokud takové důvody existují, může tým CSIRT, který obdržel oznámení jako první, na nezbytně nutnou dobu odložit rozesílání oznámení příslušným týmům CSIRT, avšak není povinen tak učinit. Podle čl. 16 odst. 2 nařízení (EU) 2024/2847 platí, že pokud se tým CSIRT, který obdržel oznámení jako první, rozhodne uplatnit tyto důvody, měl by o svém rozhodnutí o odkladu, důvodech k odkladu a o tom, kdy má v úmyslu oznámení dále rozesílat, neprodleně informovat Agenturu Evropské unie pro kybernetickou bezpečnost (ENISA).
(2) V souladu s čl. 16 odst. 2 druhým pododstavcem nařízení (EU) 2024/2847 se podmínky pro uplatňování důvodů souvisejících s kybernetickou bezpečností stanovené v tomto nařízení nevztahují na přístup agentury ENISA k oznámeným informacím. Přístup agentury ENISA k oznámeným informacím může být omezen pouze za zvláště výjimečných okolností: pokud výrobce ve svém oznámení uvede, že je splněna jedna ze tří podmínek uvedených v čl. 16 odst. 2 třetím pododstavci písm. a), b) nebo c) nařízení (EU) 2024/2847, a to pouze ve vztahu k oznámení o zranitelnosti do 72 hodin uvedenému v čl. 14 odst. 2 písm. b) nařízení (EU) 2024/2847. V takových případech jsou agentuře ENISA současně zpřístupněny pouze informace o tom, že výrobce učinil oznámení, obecné informace o produktu s digitálními prvky, informace o obecné povaze zneužívání a informace o tom, že byly uplatněny důvody související s bezpečností.
(3) Přístup k oznámeným informacím umožňuje týmům CSIRT získat přehled o bezpečnostním prostředí na jejich území a zavést zmírňující opatření, čímž se zvýší celková úroveň kybernetické bezpečnosti v Unii. Další omezení rozesílání oznámení s ohledem na povahu oznamovaných informací by proto měla být možná pouze v případech, kdy s ohledem na citlivost oznamovaných informací kybernetická bezpečnostní rizika vyplývající z dalšího rozesílání převažují nad bezpečnostními přínosy pro Unii a tato rizika nelze odpovídajícím způsobem zmírnit zavedením omezení týkajících se zpracování a dalšího sdílení oznámení prostřednictvím vhodných protokolů používaných v rámci sítě CSIRT, jako je TLP protokol (semaforový protokol) nebo PAP protokol (Permissible Actions Protocol). Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (směrnice NIS 2) (Úř. věst. L 333, 27.12.2022, s. 80 , ELI: http://data.europa.eu/eli/dir/2022/2555/oj). . V takovém případě, pokud se tým CSIRT rozhodne odložit rozesílání oznámení, má tento tým CSIRT v souladu s čl. 16 odst. 6 nařízení (EU) 2024/2847 rozesílání oznámení odložit na nezbytně nutnou dobu, a to až do okamžiku, než získá souhlas stran zapojených do koordinovaného zveřejňování zranitelností se zveřejněním.
(4) Informace obsažené v oznámení pomohou týmům CSIRT plnit jejich úkoly v souvislosti se zmírňováním rizik a řešením incidentů. Ve vzácných případech by však tyto informace mohly postačovat k tomu, aby umožnily dokonce i subjektům s omezenými dovednostmi a zdroji vytvořit bez jakýchkoli hlubších rešerší techniky zneužívání. Pokud by k těmto informacím měly přístup nepřátelské subjekty, mělo by to s ohledem na snadnost zneužívání velký dopad na kybernetickou bezpečnost Unie. Tak by tomu mohlo být například v případě, kdy se nezabezpečená verze softwaru liší od předchozích zabezpečených verzí pouze nepatrně. V takových případech, pokud se tým CSIRT, který obdržel oznámení jako první, domnívá, že kybernetická bezpečnostní rizika vyplývající z dalšího rozesílání nelze odpovídajícím způsobem zmírnit zavedením omezení týkajících se zpracování a dalšího sdílení oznámení, může se tým CSIRT rozhodnout, že rozesílání odloží, dokud nebude k dispozici účinné opatření ke zmírnění rizik, jako je bezpečnostní aktualizace nebo pokyny pro uživatele.
(5) Pokud příslušný tým CSIRT není schopen náležitě chránit oznámené informace, mohly by mít nepřátelské subjekty přístup k citlivým informacím a k jejich zneužití by mohlo dojít na celém jednotném trhu. Pokud tedy existují vážné obavy ohledně schopnosti příslušného týmu CSIRT zajistit důvěrnost oznamovaných informací, může se tým CSIRT, který obdržel oznámení jako první, rozhodnout, že odloží rozesílání oznámení pouze tomuto příslušnému týmu CSIRT, dokud tyto obavy nebudou vyřešeny. Tak tomu může být v situacích, kdy byl příslušný tým CSIRT zasažen kybernetickým bezpečnostním incidentem, který ovlivnil jeho schopnost provádět svou činnost bezpečně, nebo pokud existují důkazy nebo informace o tom, že byly ve schopnostech týmu CSIRT zjištěny významné nedostatky, jako jsou závažná omezení zdrojů ohrožující jeho schopnost vykonávat své funkce, nebo závislost na zastaralém nebo nezabezpečeném softwaru.
(6) Aby se nepřátelským subjektům zabránilo v přístupu k citlivým informacím, měl by tým CSIRT, který obdržel oznámení jako první, v případě, že byla jednotná platforma pro podávání zpráv stanovená článkem 16 nařízení (EU) 2024/2847 zasažena kybernetickým bezpečnostním incidentem, odložit rozesílání prostřednictvím jednotné platformy pro podávání zpráv, dokud schopnost platformy zajistit důvěrnost oznámených informací nebude obnovena.
(7) V souladu s čl. 16 odst. 2 prvním pododstavcem nařízení (EU) 2024/2847 nemusí tým CSIRT, který obdržel oznámení jako první, zaslat oznámení žádnému jinému příslušnému týmu CSIRT, pokud výrobce uvede, že produkt s digitálními prvky je dodáván na trh pouze toho členského státu týmu CSIRT, který obdržel oznámení jako první.
(8) Komise během přípravy návrhu aktu v přenesené pravomoci konzultovala příslušné zúčastněné strany a požádala je o stanovisko a konzultovala expertní skupinu pro kybernetickou bezpečnost produktů s digitálními prvky.
(9) V souladu s čl. 14 odst. 9 nařízení (EU) 2024/2847 Komise během přípravy návrhu aktu v přenesené pravomoci úzce spolupracovala se sítí CSIRT zřízenou podle článku 15 směrnice (EU) 2022/2555 a s agenturou ENISA,
Pro účely tohoto nařízení se rozumí:
Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (směrnice NIS 2) (Úř. věst. L 333, 27.12.2022, s. 80 , ELI: http://data.europa.eu/eli/dir/2022/2555/oj).
Článek 1 Článek 1 Předmět
Článek 2 Článek 2 Definice
Článek 3 Článek 3 Podmínky pro uplatňování důvodů souvisejících s kybernetickou bezpečností vyplývajících z povahy oznamovaných informací
Článek 4 Článek 4 Podmínky pro uplatňování důvodů souvisejících s kybernetickou bezpečností, pokud jde o konkrétní tým CSIRT
Článek 5 Článek 5 Podmínky pro uplatňování důvodů souvisejících s kybernetickou bezpečností, pokud jde o jednotnou platformu pro podávání zpráv
Článek 6 Článek 6
1) týmem CSIRT, který obdržel oznámení jako první tým CSIRT určený jako koordinátor, který obdržel oznámení jako první v souladu s čl. 14 odst. 1 a 3 a čl. 15 odst. 1 a 2 nařízení (EU) 2024/2847;
2) příslušným týmem CSIRT tým CSIRT určený jako koordinátor, na jehož území byl podle informací výrobce zpřístupněn produkt s digitálními prvky.
Tým CSIRT, který obdržel oznámení jako první, se může rozhodnout, že na nezbytně nutnou dobu odloží rozesílání oznámení nebo jejich částí příslušným týmům CSIRT v případech, kdy s ohledem na citlivost oznámených informací kybernetická bezpečnostní rizika, která rozesílání oznámení představuje, převažují nad jeho bezpečnostními přínosy a tato rizika nelze zmírnit zavedením omezení týkajících se zpracování nebo dalšího sdílení oznámení prostřednictvím vhodných protokolů, jako je TLP protokol (semaforový protokol) nebo PAP protokol (Permissible Actions Protocol), a v případě, že je splněna alespoň jedna z těchto podmínek:
a) výrobce informoval tým CSIRT, který obdržel oznámení jako první, že se očekává, že do 72 hodin bude k dispozici účinné opatření ke zmírnění rizik, jako je bezpečnostní aktualizace nebo pokyny pro uživatele; pokud účinné opatření ke zmírnění rizika není k dispozici v této lhůtě, tým CSIRT, který obdržel oznámení jako první, toto oznámení zašle příslušným týmům CSIRT;
b) informace obsažené v oznámení jsou s ohledem na povahu oznámené aktivně zneužívané zranitelnosti považovány za dostatečné k vytvoření techniky zneužívání, zejména pokud zranitelnost mohou snadno identifikovat a zneužít subjekty s omezenými dovednostmi a zdroji; jakmile je k dispozici účinné opatření ke zmírnění rizik, jako je bezpečnostní aktualizace nebo pokyny pro uživatele, tým CSIRT, který obdržel oznámení jako první, toto oznámení zašle příslušným týmům CSIRT;
c) tým CSIRT, který obdržel oznámení jako první, je schopen s příslušnými týmy CSIRT sdílet dostatečné informace, aby bylo zajištěno, že příslušné týmy CSIRT mohou zavést odpovídající opatření ke zmírnění rizik; jakmile je k dispozici účinné opatření ke zmírnění rizik, jako je bezpečnostní aktualizace nebo pokyny pro uživatele, tým CSIRT, který obdržel oznámení jako první, zašle příslušným týmům CSIRT úplné oznámení;
d) tým CSIRT, který obdržel oznámení o aktivně zneužívané zranitelnosti jako první, byl o této skutečnosti informován v rámci koordinovaného zveřejňování zranitelností, v souvislosti s nímž tento tým CSIRT vystupuje jako důvěryhodný zprostředkovatel v souladu s čl. 12 odst. 1 směrnice (EU) 2022/2555; v takovém případě a v souladu s čl. 16 odst. 6 nařízení (EU) 2024/2847 tým CSIRT, který obdržel oznámení jako první, toto oznámení zašle příslušným týmům CSIRT, pokud odklad již není nezbytně nutný a pokud získal souhlas stran zapojených do koordinovaného zveřejňování zranitelností se zveřejněním.
Tým CSIRT, který obdržel oznámení jako první, se může rozhodnout, že na nezbytně nutnou dobu odloží zaslání oznámení nebo jejich částí konkrétnímu příslušnému týmu CSIRT, a to v případech, kdy:
a) byl příslušný tým CSIRT zasažen kybernetickým bezpečnostním incidentem, což zpochybnilo jeho schopnost zajistit důvěrnost oznámených informací;
b) má dostatečný důvod se domnívat, že schopnosti příslušného týmu CSIRT nejsou dostatečné k zajištění důvěrnosti oznámených informací.
V případech uvedených v prvním pododstavci písm. a) může tým CSIRT, který obdržel oznámení jako první, odložit zaslání oznámení, dokud příslušný tým CSIRT neinformuje síť CSIRT uvedenou v článku 15 směrnice 2022/2555, že byla obnovena jeho schopnost zajistit důvěrnost oznámení.
V případech uvedených v prvním pododstavci písm. b) může tým CSIRT, který obdržel oznámení jako první, odložit zaslání oznámení příslušnému týmu CSIRT, dokud tento tým CSIRT neposkytne důkazy o tom, že zjištěné nedostatky vyřešil.
Tým CSIRT, který obdržel oznámení jako první, se může rozhodnout odložit jeho rozesílání prostřednictvím jednotné platformy pro podávání zpráv zřízené článkem 16 nařízení (EU) 2024/2847, pokud agentura ENISA v souladu s čl. 16 odst. 4 uvedeného nařízení informovala síť CSIRT o tom, že jednotná platforma pro podávání zpráv byla zasažena kybernetickým bezpečnostním incidentem, což zpochybnilo její schopnost zajistit důvěrnost oznámených informací. V takových případech může tým CSIRT, který obdržel oznámení jako první, odložit jeho rozesílání prostřednictvím jednotné platformy pro podávání zpráv, dokud agentura ENISA neinformuje síť CSIRT o tom, že byla obnovena schopnost platformy zajistit důvěrnost oznámení.
Toto nařízení vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie .
PŘIJALA TOTO NAŘÍZENÍ: