Source: OJ L, 2024/2690, 18.10.2024

Current language: SV

Artikel 10 Betydande incidenter när det gäller leverantörer av utlokaliserade driftstjänster och leverantörer av utlokaliserade säkerhetstjänster


Summary What does Article 10 of the Cybersecurity measures and significant incidents for relevant entities say?

This article defines the specific thresholds that trigger a "significant incident" classification for managed service providers (MSPs) and managed security service providers (MSSPs).

It sits within a broader framework established by Article 3, which sets out the general criteria for significant incidents, and this article applies those sector-specific criteria to MSPs and MSSPs.

The thresholds cover both availability disruptions and data integrity or confidentiality compromises, whether caused by malicious action or measured by user impact.

Important points:

  • As an MSP or MSSP, an incident is significant if your service is completely unavailable for more than 30 minutes, or limited in availability for more than one hour affecting more than 5% of Union users or 1 million Union users, whichever is smaller.
  • Any compromise of data integrity, confidentiality, or authenticity resulting from a suspected malicious action triggers a significant incident classification, regardless of the number of users affected.
  • A data compromise affecting more than 5% of Union users or more than 1 million Union users, whichever is smaller, also constitutes a significant incident even without evidence of malicious action.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

När det gäller leverantörer av utlokaliserade driftstjänster och leverantörer av utlokaliserade säkerhetstjänster ska en incident anses som betydande enligt artikel 3.1 g om den uppfyller ett eller flera av följande kriterier:

  1. En utlokaliserad driftstjänst eller en utlokaliserad säkerhetstjänst är helt otillgänglig i över 30 minuter.

  2. Tillgången till en utlokaliserad driftstjänst eller en utlokaliserad säkerhetstjänst är begränsad för mer än 5 % av användarna av tjänsten i unionen, eller för mer än en miljon användare av tjänsten i unionen, beroende på vilket antal som är lägst, under en period av mer än en timme.

  3. Integriteten, konfidentialiteten eller autenticiteten hos lagrade, överförda eller behandlade uppgifter i samband med tillhandahållandet av en utlokaliserad driftstjänst eller en utlokaliserad säkerhetstjänst har komprometterats till följd av en misstänkt skadlig handling.

  4. Integriteten, konfidentialiteten eller autenticiteten hos lagrade, överförda eller behandlade uppgifter i samband med tillhandahållandet av en utlokaliserad driftstjänst eller en utlokaliserad säkerhetstjänst har komprometterats och det påverkar mer än 5 % av användarna av en utlokaliserad driftstjänst eller utlokaliserad säkerhetstjänst i unionen, eller mer än en miljon av användarna av tjänsten i unionen, beroende på vilket antal som är lägst.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod