Source: OJ L, 2024/2690, 18.10.2024

Current language: DE

Artikel 10 Erhebliche Sicherheitsvorfälle in Bezug Anbieter verwalteter Dienste und Anbieter verwalteter Sicherheitsdienste


Summary What does Article 10 of the Cybersecurity measures and significant incidents for relevant entities say?

This article defines the specific thresholds that trigger a "significant incident" classification for managed service providers (MSPs) and managed security service providers (MSSPs).

It sits within a broader framework established by Article 3, which sets out the general criteria for significant incidents, and this article applies those sector-specific criteria to MSPs and MSSPs.

The thresholds cover both availability disruptions and data integrity or confidentiality compromises, whether caused by malicious action or measured by user impact.

Important points:

  • As an MSP or MSSP, an incident is significant if your service is completely unavailable for more than 30 minutes, or limited in availability for more than one hour affecting more than 5% of Union users or 1 million Union users, whichever is smaller.
  • Any compromise of data integrity, confidentiality, or authenticity resulting from a suspected malicious action triggers a significant incident classification, regardless of the number of users affected.
  • A data compromise affecting more than 5% of Union users or more than 1 million Union users, whichever is smaller, also constitutes a significant incident even without evidence of malicious action.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

In Bezug auf Anbieter verwalteter Dienste und Anbieter verwalteter Sicherheitsdienste gilt ein Sicherheitsvorfall als erheblich im Sinne von Artikel 3 Absatz 1 Buchstabe g, wenn er eines oder mehrere der folgenden Kriterien erfüllt:

  1. ein verwalteter Dienst oder ein verwalteter Sicherheitsdienst ist mehr als 30 Minuten lang vollständig nicht verfügbar;

  2. die Verfügbarkeit eines verwalteten Dienstes oder verwalteten Sicherheitsdienstes ist für mehr als 5 % der Nutzer des Dienstes in der Union oder für mehr als 1 Mio. Nutzer des Dienstes in der Union — je nachdem, welche Zahl niedriger ist — für eine Dauer von mehr als einer Stunde eingeschränkt;

  3. die Integrität, Vertraulichkeit oder Authentizität der im Zusammenhang mit der Erbringung eines verwalteten Dienstes oder verwalteten Sicherheitsdienstes gespeicherten, übermittelten oder verarbeiteten Daten ist infolge einer mutmaßlich böswilligen Handlung beeinträchtigt;

  4. die Integrität, Vertraulichkeit oder Authentizität der im Zusammenhang mit der Erbringung eines verwalteten Dienstes oder verwalteten Sicherheitsdienstes gespeicherten, übermittelten oder verarbeiteten Daten ist beeinträchtigt, und dies wirkt sich auf mehr als 5 % der Nutzer des Dienstes in der Union oder auf mehr als 1 Mio. Nutzer des Dienstes in der Union — je nachdem, welche Zahl niedriger ist — aus.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod