Source: OJ L, 2024/2690, 18.10.2024

Current language: FR

Article 14 Incidents importants concernant les fournisseurs de services de confiance


Summary What does Article 14 of the Cybersecurity measures and significant incidents for relevant entities say?

This article sets out the specific thresholds that determine when an incident affecting a trust service provider is considered significant.

It sits within the broader framework established by Article 3, which defines significance criteria across all relevant entity types, and this article provides the sector-specific detail for trust service providers.

Notably, the thresholds here are comparatively stricter than those applied to other entity types in the regulation, reflecting the critical and sensitive nature of trust services — such as electronic signatures and certificates — which underpin secure digital transactions across the EU.

Important points:

  • Trust service providers must be aware that complete unavailability of a trust service for just 20 minutes is sufficient to trigger a significant incident.
  • The data integrity threshold is particularly demanding: a compromise affecting more than 0.1% of users or relying parties, or more than 100 individuals, whichever is smaller, qualifies as significant.
  • Physical security breaches — specifically, unauthorised or compromised access to restricted areas housing network and information systems — also independently qualify as a significant incident.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

En ce qui concerne les fournisseurs de services de confiance, un incident est considéré comme important au sens de l’article 3, paragraphe 1, point g), lorsqu’il remplit un ou plusieurs des critères suivants:

  1. un service de confiance est totalement indisponible pendant plus de 20 minutes;

  2. un service de confiance est indisponible pour les utilisateurs ou les parties utilisatrices pendant plus d’une heure, le calcul étant effectué sur la base d’une semaine civile;

  3. plus de 1 % des utilisateurs ou des parties utilisatrices dans l’Union, ou plus de 200 000 utilisateurs ou parties utilisatrices dans l’Union, le plus petit nombre étant retenu, sont touchés par la disponibilité limitée de ce service de confiance;

  4. l’accès physique à une zone où sont situés des réseaux et des systèmes d’information et dont l’accès est limité au personnel de confiance du fournisseur de services de confiance, ou bien la protection de cet accès physique, est compromis;

  5. l’intégrité, la confidentialité ou l’authenticité des données stockées, transmises ou traitées liées à la fourniture d’un service de confiance est compromise, ce qui a un impact sur plus de 0,1 % des utilisateurs ou des parties utilisatrices, ou sur plus de 100 utilisateurs ou parties utilisatrices de ce service de confiance dans l’Union, le plus petit nombre étant retenu.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod