Source: OJ L, 2026/881, 20.4.2026Current language: SV
- Cyber resilience for products with digital elements
Delegated acts
- Terms and conditions for delaying notifications
Artikel 4 Villkor för att tillämpa cybersäkerhetsrelaterade skäl med avseende på en specifik CSIRT-enhet
Summary What does Article 4 of the Terms and conditions for delaying notifications say?
This article deals with a more targeted scenario compared to Article 3, which addresses delays in dissemination broadly.
Here, the focus is on situations where the CSIRT initially receiving the notification may withhold sharing notification information with a specific relevant CSIRT, rather than all relevant CSIRTs.
The basis for this targeted delay is concern over that specific CSIRT's ability to maintain the confidentiality of the notified information, either because it has suffered a cybersecurity incident or because its general capabilities are considered inadequate.
The article also sets out the conditions under which dissemination may resume, tying the end of the delay to the relevant CSIRT demonstrating that the confidentiality concern has been resolved.
Important points:
- The CSIRT initially receiving the notification may delay dissemination to a specific relevant CSIRT if that CSIRT has been hit by a cybersecurity incident or is considered to lack adequate capability to protect the confidentiality of the information.
- The delay triggered by a cybersecurity incident lasts until the affected CSIRT notifies the CSIRTs Network that its confidentiality capabilities have been restored.
- Where the delay is based on inadequate capabilities, the relevant CSIRT must provide evidence that it has addressed the identified shortcomings before dissemination resumes.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Den CSIRT-enhet som först tog emot anmälan får besluta att under en tidsperiod som är absolut nödvändig skjuta upp spridningen av anmälningar eller delar av dem till en specifik berörd CSIRT-enhet i fall där
den berörda CSIRT-enheten har påverkats av en cybersäkerhetsincident som gör att dess förmåga att säkerställa den anmälda informationens konfidentialitet är ifrågasatt,
den har tillräckliga skäl att tro att den berörda CSIRT-enheten inte har tillräcklig kapacitet för att säkerställa den anmälda informationens konfidentialitet.
I de fall som avses i första stycket a får den CSIRT-enhet som först tog emot anmälan skjuta upp spridningen tills den berörda CSIRT-enheten har informerat det CSIRT-nätverk som avses i artikel 15 i direktiv (EU) 2022/2555 om att dess förmåga att säkerställa konfidentialiteten för anmälan har återställts.
I de fall som avses i första stycket b får den CSIRT-enhet som först tog emot anmälan skjuta upp spridningen till den berörda CSIRT-enheten tills den CSIRT-enheten har lämnat bevis för att den har åtgärdat de identifierade bristerna.
Relevant recitals
Skäl 5 Serious concerns about confidentiality in relevant CSIRTs
Om en berörd CSIRT-enhet inte kan skydda den anmälda informationen tillräckligt kan fientliga aktörer få tillgång till känslig information och utnyttja den på hela den inre marknaden. Om det finns allvarliga farhågor om en berörd CSIRT-enhets förmåga att säkerställa den anmälda informationens konfidentialitet får den CSIRT-enhet som först tog emot anmälan därför besluta att skjuta upp spridningen av anmälan till just den CSIRT-enheten tills farhågorna har stillats. Detta kan vara fallet i situationer där en berörd CSIRT-enhet har drabbats av en cybersäkerhetsincident som påverkar dess förmåga att bedriva sin verksamhet på ett säkert sätt, eller om det finns bevis för eller information om att betydande brister har upptäckts i CSIRT-enhetens kapacitet, såsom allvarliga resursbegränsningar som äventyrar dess förmåga att utföra sina funktioner eller beroende av föråldrad eller sårbar programvara.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
CSIRT-enhet som utsetts till samordnare
(En. CSIRT designated as coordinator)
Definition
programvara
(En. software)
Definition
CSIRT-enhet som först tog emot anmälan
(En. CSIRT initially receiving the notification)
Definition
produkt med digitala element
(En. product with digital elements)
Definition
fjärrbehandling av data
(En. remote data processing)
Definition
elektroniskt informationssystem
(En. electronic information system)
Definition
berörd CSIRT-enhet
(En. relevant CSIRT)