Source: OJ L 333, 27.12.2022, pp. 164–198

Current language: DE

Artikel 7 Erhebliche Störung


Summary What does Article 7 of the CER directive say?

This article directly supports the critical entity identification process established in Article 6, providing the criteria Member States must use to judge whether a disruption caused by an incident would be "significant" enough to qualify an entity as critical.

It covers factors such as user dependency, cross-sector reliance, geographic reach, market share, and the availability of alternatives.

Beyond setting these criteria, the article also creates a reporting obligation for Member States toward the Commission and tasks the Commission with issuing non-binding guidelines to promote consistent application across the Union.

Important points:

  • Member States are required to report to the Commission after each identification exercise, including any additional essential services identified, the number of critical entities per sector, and any thresholds applied to the criteria — and to repeat this at least every four years.
  • Apply the six criteria listed in this article to assess whether a potential disruption qualifies as significant when identifying critical entities under Article 6.
  • The Commission is required to adopt non-binding guidelines on the application of these criteria, informed by the information submitted by Member States and following consultation with the Critical Entities Resilience Group.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Bei der Bestimmung des Ausmaßes einer Störung gemäß Artikel 6 Absatz 2 Buchstabe c berücksichtigen die Mitgliedstaaten die folgenden Kriterien:

      1. die Zahl der Nutzer, die den von der betreffenden Einrichtung erbrachten wesentlichen Dienst in Anspruch nehmen;

      2. das Ausmaß der Abhängigkeit anderer im Anhang festgelegten Sektoren und Teilsektoren von dem betreffenden wesentlichen Dienst;

      3. die möglichen Auswirkungen von Sicherheitsvorfällen — hinsichtlich Ausmaß und Dauer — auf wirtschaftliche und gesellschaftliche Tätigkeiten, die Umwelt, die öffentliche Ordnung und Sicherheit oder die Gesundheit der Bevölkerung;

      4. den Marktanteil der Einrichtung auf dem Markt für wesentliche Dienste oder für die betreffenden wesentlichen Dienste;

      5. das geografische Gebiet, das von einem Sicherheitsvorfall betroffen sein könnte, einschließlich etwaiger grenzüberschreitender Auswirkungen, unter Berücksichtigung der Schwachstellen, die mit dem Grad der Isolierung bestimmter Arten geografischer Gebiete — zum Beispiel Inselregionen, abgelegene Regionen oder Berggebiete — verbunden sind;

      6. die Bedeutung der Einrichtung für die Aufrechterhaltung des wesentlichen Dienstes in ausreichendem Umfang, unter Berücksichtigung der Verfügbarkeit von alternativen Mitteln für die Erbringung des betreffenden wesentlichen Dienstes.

    1. Nach der Ermittlung der kritischen Einrichtungen gemäß Artikel 6 Absatz 1 übermittelt jeder Mitgliedstaat der Kommission unverzüglich folgende Informationen:

      1. die Liste der wesentlichen Dienste in jenem Mitgliedstaat, wenn es dort zusätzliche wesentliche Dienste im Vergleich zu der in Artikel 5 Absatz 1 genannten Liste wesentlicher Dienste gibt,

      2. die Zahl der ermittelten kritischen Einrichtungen für jeden im Anhang festgelegten Sektor und Teilsektor und für jeden wesentlichen Dienst,

      3. alle Schwellenwerte, die zur Spezifizierung eines oder mehrerer der in Absatz 1 genannten Kriterien angewandt werden.

    2. In Unterabsatz 1 Buchstabe c genannte Schwellenwerte können als solche oder in aggregierter Form dargestellt werden.

    3. Anschließend übermitteln die Mitgliedstaaten Informationen gemäß Unterabsatz 1 im Bedarfsfall, mindestens jedoch alle vier Jahre.

    1. Die Kommission nimmt nach Konsultation der Gruppe für die Resilienz kritischer Einrichtungen gemäß Artikel 19 unter Berücksichtigung der in Absatz 2 des vorliegenden Artikels genannten Informationen unverbindliche Leitlinien an, um die Anwendung der in Absatz 1 des vorliegenden Artikels genannten Kriterien zu erleichtern.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod