Source: OJ L, 2024/2690, 18.10.2024

Current language: FR

Article 10 Incidents importants concernant les fournisseurs de services gérés et les fournisseurs de services de sécurité gérés


Summary What does Article 10 of the Cybersecurity measures and significant incidents for relevant entities say?

This article defines the specific thresholds that trigger a "significant incident" classification for managed service providers (MSPs) and managed security service providers (MSSPs).

It sits within a broader framework established by Article 3, which sets out the general criteria for significant incidents, and this article applies those sector-specific criteria to MSPs and MSSPs.

The thresholds cover both availability disruptions and data integrity or confidentiality compromises, whether caused by malicious action or measured by user impact.

Important points:

  • As an MSP or MSSP, an incident is significant if your service is completely unavailable for more than 30 minutes, or limited in availability for more than one hour affecting more than 5% of Union users or 1 million Union users, whichever is smaller.
  • Any compromise of data integrity, confidentiality, or authenticity resulting from a suspected malicious action triggers a significant incident classification, regardless of the number of users affected.
  • A data compromise affecting more than 5% of Union users or more than 1 million Union users, whichever is smaller, also constitutes a significant incident even without evidence of malicious action.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

En ce qui concerne les fournisseurs de services gérés et les fournisseurs de services de sécurité gérés, un incident est considéré comme important au sens de l’article 3, paragraphe 1, point g), lorsqu’il remplit un ou plusieurs des critères suivants:

  1. un service géré ou un service de sécurité géré est totalement indisponible pendant plus de 30 minutes;

  2. la disponibilité d’un service géré ou d’un service de sécurité géré est limitée pour plus de 5 % des utilisateurs de ce service dans l’Union, ou pour plus de 1 million d’utilisateurs de ce service dans l’Union, le plus petit nombre étant retenu, pendant plus d’une heure;

  3. l’intégrité, la confidentialité ou l’authenticité des données stockées, transmises ou traitées liées à la fourniture d’un service géré ou d’un service de sécurité géré est compromise par une action suspectée d’être malveillante,

  4. l’intégrité, la confidentialité ou l’authenticité des données stockées, transmises ou traitées liées à la fourniture d’un service géré ou d’un service de sécurité géré est compromise, ce qui a un impact sur plus de 5 % des utilisateurs de ce service géré ou service de sécurité géré dans l’Union, ou sur plus de 1 million d’utilisateurs de ces services dans l’Union, le plus petit nombre étant retenu.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod