Source: OJ L, 2024/1772, 25.6.2024Current language: FR
RTS on incident classification
RÈGLEMENT DÉLÉGUÉ (UE) 2024/1772 DE LA COMMISSION
du 13 mars 2024
complétant le règlement (UE) 2022/2554 du Parlement européen et du Conseil par des normes techniques de réglementation précisant les critères de classification des incidents liés aux TIC et des cybermenaces, fixant des seuils d’importance significative et précisant les détails des rapports d’incidents majeurs
LA COMMISSION EUROPÉENNE,
vu le traité sur le fonctionnement de l’Union européenne,
vu le règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) no 1060/2009, (UE) no 648/2012, (UE) no 600/2014, (UE) no 909/2014 et (UE) 2016/1011(1), et notamment son article 18, paragraphe 4, troisième alinéa,
considérant ce qui suit:
Considérant 1Simple, harmonised and consistent criteria and thresholds
Le règlement (UE) 2022/2554 vise à harmoniser et à rationaliser les obligations de déclaration des incidents liés aux TIC et des incidents opérationnels ou de sécurité liés au paiement concernant les établissements de crédit, les établissements de paiement, les prestataires de services d’information sur les comptes et les établissements de monnaie électronique (ci-après les «incidents»). Étant donné que ces obligations de déclaration concernent 20 types différents d’entités financières, les critères de classification et les seuils d’importance significative servant à identifier les incidents majeurs et les cybermenaces importantes devraient être précisés d’une manière simple, harmonisée et cohérente qui tienne compte des spécificités des services et activités de toutes les entités financières concernées.
Considérant 2Principle of proportionality
Dans un souci de proportionnalité, les critères de classification et les seuils d’importance significative devraient prendre en compte la taille des différentes entités financières, leur profil de risque général, ainsi que la nature, l’échelle et la complexité de leurs services. En outre, les critères et les seuils d’importance significative devraient être conçus de manière à s’appliquer de manière cohérente à toutes les entités financières, indépendamment de leur taille et de leur profil de risque, et à ne pas entraîner de charge déclarative disproportionnée pour les plus petites d’entre elles. Cependant, afin de tenir compte des situations où un incident ne dépasse pas le seuil applicable mais touche néanmoins un nombre significatif de clients, il convient de fixer un seuil absolu ciblant surtout les grandes entités financières.
Considérant 3Alignment towards other guidelines
Il convient d’assurer aux entités financières une continuité par rapport aux cadres de notification des incidents qui préexistaient à l’entrée en vigueur du règlement (UE) 2022/2554. Par conséquent, les critères de classification et les seuils d’importance significative devraient s’appuyer et s’aligner sur les orientations de l’ABE sur la notification des incidents majeurs au titre de la directive (UE) 2015/2366 du Parlement européen et du Conseil(2), les orientations sur l’information périodique et la notification des modifications importantes que les référentiels centraux doivent soumettre à l’AEMF, le dispositif BCE/MSU de déclaration des cyberincidents et d’autres orientations pertinentes. Il convient également de faire en sorte que les critères et seuils de classification soient adéquats pour les entités financières qui n’étaient pas soumises à des obligations de déclaration des incidents avant l’adoption du règlement (UE) 2022/2554.
Considérant 4Meaning of transactions
En ce qui concerne le critère de classification «volume et nombre de transactions touchées», la notion de transactions est large et couvre différentes activités et services dans les différents actes sectoriels applicables aux entités financières. Aux fins de ce critère de classification, les opérations de paiement et toutes les formes d’échange d’instruments financiers, de crypto-actifs, de matières premières ou de tout autre actif, également sous forme de marges, de sûretés ou de garanties, tant contre des espèces que contre tout autre actif, devraient être couvertes. Toutes les transactions impliquant des actifs dont la valeur peut être exprimée sous la forme d’un montant monétaire devraient être prises en considération aux fins de la classification.
Considérant 5Cyber attacks
Les critères de classification devraient permettre de rendre compte de tous les types d’incidents majeurs pertinents. De nombreux critères de classification ne rendent pas nécessairement compte des cyberattaques liées à l’intrusion dans le réseau ou les systèmes d’information. Or celles-ci sont importantes car toute intrusion dans le réseau ou les systèmes d’information est susceptible de nuire à l’entité financière. En conséquence, les critères de classification «services critiques touchés» et «pertes de données» devraient être définis de manière à rendre compte de ces types d’incidents majeurs, en particulier des intrusions non autorisées qui, même si l’on n’en connaît pas immédiatement l’incidence, sont susceptibles d’entraîner de graves conséquences, notamment des violations de données et des fuites de données.
Considérant 6Consistent assessment of the economic impact of an incident
Étant donné que les établissements de crédit sont soumis à la fois au cadre de classification des incidents prévu à l’article 18 du règlement (UE) 2022/2554 et au cadre relatif au risque opérationnel prévu par le règlement délégué (UE) 2018/959 de la Commission(3), les approches que prévoient respectivement ces deux cadres pour déterminer les conséquences économiques d’un incident sur la base du calcul des coûts et des pertes devraient, dans toute la mesure du possible, concorder, afin de ne pas donner lieu à des exigences incompatibles ou contradictoires.
Considérant 7The geographical spread criterion
Le critère relatif à la répartition géographique d’un incident énoncé à l’article 18, paragraphe 1, point c), du règlement (UE) 2022/2554 devrait se concentrer sur l’incidence transfrontière de l’incident, puisque l’incidence d’un incident sur les activités d’une entité financière au sein d’une même juridiction sera appréhendée par les autres critères énoncés dans cet article.
Considérant 8Weighting of criteria
Étant donné que les critères de classification sont interdépendants et liés entre eux, l’approche pour identifier les incidents majeurs qui doivent être déclarés en vertu de l’article 19, paragraphe 1, du règlement (UE) 2022/2554 devrait se fonder sur une combinaison de critères, qui donnerait à certains critères étroitement liés à la définition d’un incident lié aux TIC et à celle d’un incident majeur lié aux TIC données à l’article 3, paragraphes 8 et 10, du règlement (UE) 2022/2554 la prééminence sur les autres critères pour la classification d’un incident comme majeur.
Considérant 9Focus of materiality thresholds
Afin que les rapports et notifications d’incidents majeurs reçus par les autorités compétentes en vertu de l’article 19, paragraphe 1, du règlement (UE) 2022/2554 soient utiles aussi bien à des fins de surveillance que pour la prévention de la contagion à l’ensemble du secteur financier, les seuils d’importance significative devraient permettre de rendre compte des incidents majeurs, en se concentrant, entre autres, sur l’incidence sur les services critiques propres à l’entité, sur les seuils absolus et relatifs spécifiques de clients ou de contreparties financières, sur les transactions qui indiquent une incidence significative sur l’entité financière, et sur l’importance de l’incidence dans d’autres États membres.
Considérant 10Critical services
Les incidents qui touchent des services TIC ou des réseaux et des systèmes d’information qui soutiennent des fonctions critiques ou importantes ou qui touchent des services financiers nécessitant une autorisation, ou les accès malveillants non autorisés aux réseaux et aux systèmes d’information qui soutiennent des fonctions critiques ou importantes, devraient être considérés comme des incidents touchant des services critiques des entités financières. L’accès malveillant non autorisé aux réseaux et aux systèmes d’information qui soutiennent des fonctions critiques ou importantes des entités financières comporte des risques graves pour l’entité financière et, étant donné qu’il peut toucher d’autres entités financières, devrait toujours être considéré comme un incident majeur à déclarer.
Considérant 11Recurring incidents
Les incidents récurrents qui sont liés par une cause originelle apparente similaire et qui, pris isolément, ne constituent pas des incidents majeurs peuvent néanmoins être le signe de défaillances et de faiblesses importantes dans les procédures de gestion des risques et des incidents mises en place par l’entité financière. Par conséquent, les incidents récurrents devraient être collectivement considérés comme majeurs lorsqu’ils se produisent de manière répétée au cours d’une certaine période.
Considérant 12Classification of a cyber threats
Étant donné que les cybermenaces peuvent avoir une incidence négative sur l’entité financière et sur le secteur financier, toute notification de cybermenace importante effectuée par une entité financière devrait préciser la probabilité que cette menace se concrétise et la criticité de son incidence potentielle. En conséquence, afin de garantir une évaluation claire et cohérente de l’importance des cybermenaces, la classification d’une cybermenace comme importante devrait dépendre du type de cybermenace, des informations dont dispose l’entité financière, et de la probabilité que, si la cybermenace se concrétisait, elle remplirait les critères permettant de classer un incident comme majeur et atteindrait les seuils correspondants.
Considérant 13Other member states
Étant donné que les autorités compétentes d’autres États membres doivent être informées des incidents qui ont une incidence sur des entités financières et des clients sur leur territoire, l’évaluation de l’incidence dans un autre État membre conformément à l’article 19, paragraphe 7, du règlement (UE) 2022/2554 devrait se fonder sur la cause originelle de l’incident, sur les risques de contagion par l’intermédiaire des prestataires tiers et des infrastructures des marchés financiers, ainsi que sur l’incidence de l’incident sur des groupes importants de clients ou de contreparties financières.
Considérant 14Forwarding of all information
Les processus de déclaration et de notification visés à l’article 19, paragraphes 6 et 7, du règlement (UE) 2022/2554 devraient permettre aux destinataires respectifs d’évaluer l’incidence des incidents. Par conséquent, les informations transmises devraient comporter tous les détails contenus dans les rapports d’incidents soumis par l’entité financière à l’autorité compétente.
Considérant 15Personal data processing
Lorsqu’un incident constitue une violation de données à caractère personnel au sens du règlement (UE) 2016/679 du Parlement européen et du Conseil(4) et de la directive 2002/58/CE du Parlement européen et du Conseil(5), le présent règlement ne devrait pas influer sur les obligations en matière d’enregistrement et de notification des violations de données à caractère personnel qu’imposent ces actes de l’Union. Les autorités compétentes devraient coopérer avec les autorités visées dans le règlement (UE) 2016/679 et la directive 2002/58/CE et échanger avec elles des informations sur toutes les questions pertinentes.
Considérant 16Draft regulatory technical standards from ESAs
Le présent règlement se fonde sur les projets de normes techniques de réglementation soumis à la Commission par les autorités européennes de surveillance, après consultation de l’Agence de l’Union européenne pour la cybersécurité (ENISA) et de la Banque centrale européenne (BCE).
Considérant 17Open public consultations
Le comité mixte des autorités européennes de surveillance visé à l’article 54 du règlement (UE) no 1093/2010 du Parlement européen et du Conseil(6), à l’article 54 du règlement (UE) no 1094/2010 du Parlement européen et du Conseil(7) et à l’article 54 du règlement (UE) no 1095/2010 du Parlement européen et du Conseil(8) a procédé à des consultations publiques ouvertes sur les projets de normes techniques de réglementation sur lesquels se fonde le présent règlement, analysé les coûts et avantages potentiels qu’ils entraînent et sollicité l’avis du groupe des parties intéressées au secteur bancaire institué en application de l’article 37 du règlement (UE) no 1093/2010, du groupe des parties intéressées à l’assurance et la réassurance institué en application de l’article 37 du règlement (UE) no 1094/2010 et du groupe des parties intéressées au secteur financier institué en application de l’article 37 du règlement (UE) no 1095/2010.
Considérant 18European Data Protection Supervisor consultation
Le Contrôleur européen de la protection des données a été consulté conformément à l’article 42, paragraphe 1, du règlement (UE) 2018/1725 du Parlement européen et du Conseil(9) et a rendu un avis le 24 janvier 2024,
A ADOPTÉ LE PRÉSENT RÈGLEMENT:
- Chapitre ICritères de classification
- Chapitre IIIncidents majeurs et seuils d’importance significative
- Chapitre IIICybermenaces importantes
- Chapitre IVPertinence des incidents majeurs pour les autorités compétentes d’autres états membres et détails des rapports à partager avec les autres autorités compétentes
- Chapitre VDispositions finales
Le présent règlement est obligatoire dans tous ses éléments et directement applicable dans tout État membre.
Fait à Bruxelles, le 13 mars 2024.
Par la Commission
La présidente
Ursula VON DER LEYEN
Definition
incident opérationnel ou de sécurité majeur lié au paiement
(En. major operational or security payment-related incident)
Definition
groupe
(En. group)
Definition
comité mixte
(En. Joint Committee)
Definition
établissement de paiement
(En. payment institution)
Definition
cybermenace
(En. cyber threat)
Definition
sécurité des réseaux et des systèmes d’information
(En. security of network and information systems)
Definition
services TIC
(En. ICT services)
Definition
incident lié aux TIC
(En. ICT-related incident)
Definition
cyberattaque
(En. cyber-attack)
Definition
incident opérationnel ou de sécurité lié au paiement
(En. operational or security payment-related incident)
Definition
cybermenace importante
(En. significant cyber threat)
Definition
établissement de crédit
(En. credit institution)
Definition
incident majeur lié aux TIC
(En. major ICT-related incident)
Definition
établissement de monnaie électronique
(En. electronic money institution)
Definition
prestataires de services d’information sur les comptes
(En. account information service provider)
Definition
fonction critique ou importante
(En. critical or important function)
Footnote 1
Footnote 9
Footnote 3
Footnote 6
Footnote 5
Footnote 7
Footnote 2
Footnote 4
Footnote 8