Source: OJ L, 2024/2690, 18.10.2024

Current language: SV

Artikel 14 Betydande incidenter när det gäller tillhandahållare av betrodda tjänster


Summary What does Article 14 of the Cybersecurity measures and significant incidents for relevant entities say?

This article sets out the specific thresholds that determine when an incident affecting a trust service provider is considered significant.

It sits within the broader framework established by Article 3, which defines significance criteria across all relevant entity types, and this article provides the sector-specific detail for trust service providers.

Notably, the thresholds here are comparatively stricter than those applied to other entity types in the regulation, reflecting the critical and sensitive nature of trust services — such as electronic signatures and certificates — which underpin secure digital transactions across the EU.

Important points:

  • Trust service providers must be aware that complete unavailability of a trust service for just 20 minutes is sufficient to trigger a significant incident.
  • The data integrity threshold is particularly demanding: a compromise affecting more than 0.1% of users or relying parties, or more than 100 individuals, whichever is smaller, qualifies as significant.
  • Physical security breaches — specifically, unauthorised or compromised access to restricted areas housing network and information systems — also independently qualify as a significant incident.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

När det gäller tillhandahållare av betrodda tjänster ska en incident anses som betydande enligt artikel 3.1 g om den uppfyller ett eller flera av följande kriterier:

  1. En betrodd tjänst är helt otillgänglig i över 20 minuter.

  2. En betrodd tjänst är otillgänglig för användare eller förlitande parter i mer än en timme beräknat per kalendervecka.

  3. Mer än 1 % av användarna eller de förlitande parterna i unionen, eller fler än 200 000 användare eller förlitande parter i unionen, beroende på vilket antal som är lägst, påverkas av den begränsade tillgången till en betrodd tjänst.

  4. Den fysiska tillgången till ett område där nätverks- och informationssystem är lokaliserade och till vilket tillgången är begränsad till betrodd personal hos tillhandahållaren av betrodda tjänster, eller skyddet av sådan fysisk tillgång, har komprometterats.

  5. Integriteten, konfidentialiteten eller autenticiteten hos lagrade, överförda eller behandlade uppgifter i samband med tillhandahållandet av en betrodd tjänst har komprometterats och det påverkar mer än 0,1 % av användarna eller de förlitande parterna, eller fler än 100 användare eller förlitande parter, beroende på vilket antal som är lägst, för den betrodda tjänsten i unionen.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod