Source: OJ L, 2024/2690, 18.10.2024

Current language: SV

Artikel 7 Betydande incidenter när det gäller leverantörer av molntjänster


Summary What does Article 7 of the Cybersecurity measures and significant incidents for relevant entities say?

This article sets out the specific criteria that trigger a "significant incident" classification for cloud computing service providers.

It builds directly on Article 3, which establishes the general framework for what constitutes a significant incident across all relevant entities.

Here, the regulation narrows that framework down to cloud computing specifically, defining significance through a combination of availability disruptions and data integrity or confidentiality breaches, with concrete thresholds attached to each.

Important points:

  • Cloud computing service providers must treat an incident as significant if their service is completely unavailable for more than 30 minutes, or if availability is limited for more than one hour affecting more than 5% of Union users or more than 1 million Union users, whichever is smaller.
  • Any compromise of the integrity, confidentiality, or authenticity of data resulting from a suspectedly malicious action automatically qualifies as a significant incident, regardless of the number of users affected.
  • A data compromise affecting more than 5% of Union users, or more than 1 million Union users (whichever is smaller), also triggers the significant incident classification even absent a confirmed malicious cause.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

När det gäller leverantörer av molntjänster ska en incident anses som betydande enligt artikel 3.1 g om den uppfyller ett eller flera av följande kriterier:

  1. En molntjänst som tillhandahålls är helt otillgänglig i över 30 minuter.

  2. Tillgången till en leverantörs molntjänst är begränsad för mer än 5 % av molntjänstens användare i unionen, eller för mer än en miljon användare av molntjänsten i unionen, beroende på vilket antal som är lägst, under en period av mer än en timme.

  3. Integriteten, konfidentialiteten eller autenticiteten hos lagrade, överförda eller behandlade uppgifter i samband med tillhandahållandet av en molntjänst har komprometterats till följd av en misstänkt skadlig handling.

  4. Integriteten, konfidentialiteten eller autenticiteten hos lagrade, överförda eller behandlade uppgifter i samband med tillhandahållandet av en molntjänst har komprometterats och det påverkar mer än 5 % av användarna av molntjänsten i unionen, eller mer än en miljon av molntjänstens användare i unionen, beroende på vilket antal som är lägst.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod