Source: OJ L, 2024/2690, 18.10.2024

Current language: DE

Artikel 14 Erhebliche Sicherheitsvorfälle in Bezug auf Vertrauensdiensteanbieter


Summary What does Article 14 of the Cybersecurity measures and significant incidents for relevant entities say?

This article sets out the specific thresholds that determine when an incident affecting a trust service provider is considered significant.

It sits within the broader framework established by Article 3, which defines significance criteria across all relevant entity types, and this article provides the sector-specific detail for trust service providers.

Notably, the thresholds here are comparatively stricter than those applied to other entity types in the regulation, reflecting the critical and sensitive nature of trust services — such as electronic signatures and certificates — which underpin secure digital transactions across the EU.

Important points:

  • Trust service providers must be aware that complete unavailability of a trust service for just 20 minutes is sufficient to trigger a significant incident.
  • The data integrity threshold is particularly demanding: a compromise affecting more than 0.1% of users or relying parties, or more than 100 individuals, whichever is smaller, qualifies as significant.
  • Physical security breaches — specifically, unauthorised or compromised access to restricted areas housing network and information systems — also independently qualify as a significant incident.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

In Bezug auf Vertrauensdiensteanbieter gilt ein Sicherheitsvorfall als erheblich im Sinne von Artikel 3 Absatz 1 Buchstabe g, wenn er eines oder mehrere der folgenden Kriterien erfüllt:

  1. ein Vertrauensdienst ist mehr als 20 Minuten lang vollständig nicht verfügbar;

  2. ein Vertrauensdienst ist für Nutzer oder vertrauende Beteiligte im Laufe einer Kalenderwoche mehr als eine Stunde lang nicht verfügbar;

  3. mehr als 1 % der Nutzer oder vertrauenden Beteiligten in der Union oder mehr als 200 000 Nutzer oder vertrauende Beteiligte in der Union — je nachdem, welche Zahl niedriger ist — sind von einer eingeschränkten Verfügbarkeit eines Vertrauensdienstes betroffen;

  4. der physische Zugang zu einem Bereich, in dem sich Netz- und Informationssysteme befinden und zu dem nur vertrauenswürdiges Personal des Vertrauensdiensteanbieters Zugang hat, oder der Schutz dieses physischen Zugangs ist beeinträchtigt;

  5. die Integrität, Vertraulichkeit oder Authentizität der im Zusammenhang mit der Erbringung eines Vertrauensdienstes gespeicherten, übermittelten oder verarbeiteten Daten ist beeinträchtigt, und dies wirkt sich auf mehr als 0,1 % der Nutzer oder vertrauenden Beteiligten oder auf mehr als 100 Nutzer oder vertrauende Beteiligte des Vertrauensdienstes in der Union — je nachdem, welche Zahl niedriger ist — aus.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod