Source: OJ L 333, 27.12.2022, p. 80–152

Current language: SV

Artikel 29 Arrangemang för informationsutbyte om cybersäkerhet


Summary What does Article 29 of the NIS 2 directive say?

This article establishes the framework for voluntary cybersecurity information sharing among entities covered by the Directive, and notably also opens the door to entities outside its scope.

It sits alongside the mandatory reporting obligations found in Article 23, but operates on a purely voluntary basis.

The article sets out the types of information that can be shared — such as cyber threat intelligence, vulnerabilities, indicators of compromise, and adversarial tactics — and conditions this sharing on it serving a clear cybersecurity purpose, such as preventing or recovering from incidents or enhancing collective defences.

Member States are tasked with facilitating the practical arrangements that make this sharing possible, including through dedicated ICT platforms and automation tools, while ENISA is called upon to support the process by providing guidance and best practices.

Important points:

  • Participate in voluntary cybersecurity information-sharing arrangements and notify competent authorities when joining or withdrawing from them.
  • Member States are required to facilitate the establishment of information-sharing arrangements, and may impose conditions on information made available by competent authorities or CSIRTs within those arrangements.
  • ENISA is required to support the establishment of these arrangements by exchanging best practices and providing guidance.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Medlemsstaterna ska säkerställa att entiteter som omfattas av tillämpningsområdet för detta direktiv och, i relevanta fall, andra relevanta entiteter som inte omfattas av detta direktivs tillämpningsområde på frivillig basis har möjlighet att utbyta relevant information om cybersäkerhet sinsemellan, inbegripet information om cyberhot, tillbud, sårbarheter, tekniker och förfaranden, angreppsindikatorer, fientlig taktik, specifik information om fientliga aktörer, cybersäkerhetsvarningar och rekommendationer avseende konfigurationsverktyg för cybersäkerhet för att upptäcka cyberattacker, om sådant informationsutbyte

      1. syftar till att förebygga, upptäcka, reagera på eller återhämta sig från incidenter eller begränsa deras inverkan,

      2. höjer cybersäkerhetsnivån, särskilt genom att öka medvetenheten om cyberhot, begränsa eller hindra sådana hots förmåga att sprida sig, stödja en rad defensiva förmågor, avhjälpande av sårbarheter och delgivning av information om sårbarheter, metoder för att upptäcka och förebygga hot, strategier för begränsning av hot eller reaktions- och återhämtningsfaser, eller genom att främja forskningssamverkan om cyberhot bland offentliga och privata entiteter.

    1. Medlemsstaterna ska säkerställa att informationsutbytet sker inom grupper av väsentliga och viktiga entiteter, och i relevanta fall, deras leverantörer eller tjänsteleverantörer. Sådant utbyte ska genomföras med hjälp av arrangemang för informationsutbyte om cybersäkerhet med hänsyn till den potentiellt känsliga karaktären hos den information som utbyts.

    1. Medlemsstaterna ska underlätta inrättandet av de arrangemang för informationsutbyte om cybersäkerhet som avses i punkt 2 i denna artikel. Sådana arrangemang får ange operativa aspekter, inbegripet användning av särskilda IKT-plattformar och automatiseringsverktyg, innehållet i och villkoren för de arrangemangen för informationsutbyte. Medlemsstaterna får, i samband med fastställandet av närmare bestämmelser om offentliga myndigheters deltagande i sådana arrangemang, införa villkor för den information som tillgängliggörs av behöriga myndigheter eller CSIRT-enheter. Medlemsstaterna ska erbjuda stöd för tillämpningen av sådana arrangemang i enlighet med de riktlinjer som avses i artikel 7.2 h.

    1. Medlemsstaterna ska säkerställa att väsentliga och viktiga entiteter underrättar de behöriga myndigheterna om sitt deltagande i de arrangemang för informationsutbyte om cybersäkerhet som avses i punkt 2, när de ingår sådana arrangemang eller, om de utträder ur sådana arrangemang, när utträdet får verkan.

    1. Enisa ska tillhandahålla stöd för inrättandet av de arrangemang för informationsutbyte om cybersäkerhet som avses i punkt 2 genom att utbyta bästa praxis och erbjuda vägledning.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod