Source: OJ L, 2024/2690, 18.10.2024

Current language: DE

Artikel 8 Erhebliche Sicherheitsvorfälle in Bezug auf Anbieter von Rechenzentrumsdiensten


Summary What does Article 8 of the Cybersecurity measures and significant incidents for relevant entities say?

This article forms part of a series of sector-specific articles (Articles 5 to 14) that build on the general significance criteria established in Article 3, tailoring them to particular entity types.

Article 8 applies those thresholds specifically to data centre service providers, defining the conditions under which an incident must be treated as significant.

Notably, the criteria here are comparatively strict — for example, any complete unavailability of a data centre service triggers significance regardless of duration, and even a limited availability disruption lasting more than one hour qualifies.

Important points:

  • Data centre service providers must treat any complete unavailability of their service as a significant incident, with no minimum duration threshold required.
  • Report an incident where availability is limited for more than one hour, data integrity or confidentiality is compromised through a suspectedly malicious action, or physical access to the data centre is compromised.
  • The physical access criterion is distinctive to this article and reflects the critical infrastructure nature of data centres, where on-site security is treated as equally important as digital availability.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

In Bezug auf Anbieter von Rechenzentrumsdiensten gilt ein Sicherheitsvorfall als erheblich im Sinne von Artikel 3 Absatz 1 Buchstabe g, wenn er eines oder mehrere der folgenden Kriterien erfüllt:

  1. ein Rechenzentrumsdienst eines vom Anbieter betriebenen Rechenzentrums ist vollständig nicht verfügbar;

  2. die Verfügbarkeit eines Rechenzentrumsdienstes eines vom Anbieter betriebenen Rechenzentrums ist für eine Dauer von mehr als einer Stunde eingeschränkt;

  3. die Integrität, Vertraulichkeit oder Authentizität der im Zusammenhang mit der Erbringung eines Rechenzentrumsdienstes gespeicherten, übermittelten oder verarbeiteten Daten ist infolge einer mutmaßlich böswilligen Handlung beeinträchtigt;

  4. der physische Zugang zu einem von dem Anbieter betriebenen Rechenzentrum ist beeinträchtigt.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod