Europos ekonomikos ir visuomenės skaitmenizavimas bei vis didėjantis kibernetinių incidentų skaičius kibernetinėje erdvėje lemia tai, kad Europos Sąjungoje skiriama vis daugiau dėmesio ne tik pačiai skaitmenizacijai ir jos plėtrai, bet ir kibernetiniam saugumui. Nebeužtenka kibernetinį saugumą stiprinti atskirose ES valstybėse – tą reikia daryti ir sutelktomis ES valstybių bei atitinkamų ES agentūrų pastangomis.
Kadangi tiek skaitmeninės technologijos, tiek kibernetinės atakos greitai kinta, būtina šiuos procesus ir tendencijas atspindėti kibernetinio saugumo politikoje, kuri ES taip pat pasireiškia naujomis teisėkūros iniciatyvomis.
Europos Komisija 2023 m. balandžio 18 d. oficialiai pateikė teisėkūros pasiūlymus dėl:
- Naujo reglamento – ES Kibernetinio solidarumo akto (angl., EU Cyber Solidarity Act);
- Papildymus dėl šiuo metu galiojančio reglamento – ES Kibernetinio saugumo akto (angl., Cybersecurity Act);
- Naujo komunikato – ES kibernetinių įgūdžių akademija (angl., Cybersecurity Skills Academy)
Daugiau apie ES iniciatyvas kibernetinio saugumo srityje:
- ES Kibernetinio solidarumo aktas (angl. EU Cyber Solidarity Act) – visiškai naujas Europos Komisijos pasiūlymas, kuris būtų tiesiogiai taikomas ES šalyse narėse. Šio naujo teisės akto tikslas – aptikti, užkardyti ir reaguoti į didelio masto kibernetinius incidentus. Šio tikslo bus siekiama sukuriant taip vadinamą Europos kibernetinio saugumo skydą ir išsamų Kibernetinių krizių mechanizmą.
- Europos kibernetinio saugumo skydas – tarpeuropinė infrastruktūra, kurią sudarytų organizacijos, aptinkančios ir valdančios kibernetinio saugumo grėsmes – nacionaliniai ir tarptautiniai Saugumo operacijų centrai (angl., Security Operations Centres (SOCs)). Siekiama, kad toks skydas pradėtų veikti 2024 m. pradžioje.
- Kibernetinių krizių mechanizmas būtų skirtas palengvinti pasiruošimo ir atsako į kibernetines grėsmes reagavimo gebėjimus. Šis mechanizmas paremtų: organizacijų, ypač veikiančių kritiniuose sektoriuose (sveikatos, tarnsporto, energetikos, etc.), pažeidžiamumų testavimą; bus sukurtas ES Kibernetinio saugumo pajėgumas(EU Cybersecurity Reserve) – reagavimo į incidentus paslaugos, teikiamos iš anksto pasamdytų patikimų paslaugų tiekėjų ES šalims narėms arba ES institucijoms; ES šalių narių pagalbą viena kitai, esant poreikiui.
Šiam naujam teisės aktui numatoma skirti 1.1 mlrd. EUR, kurio 2/3 bus finansuojami per Skaitmeninės Europos programą.
- ES Kibernetinio saugumo akto (Cybersecurity Act) pataisos skirtos valdomų saugumo paslaugų tiekėjų (MSSPs) sertifikavimui. Valdomos saugumo paslaugos apimtų reagavimo į incidentus, įsiskverbimo (angl., penetration testing) testavimo, saugumo audito ir konsultavimo paslaugas. Tokių paslaugų sertifikavimas yra būtinas, siekiant užtikrinti, kad organizacijoms ir institucijoms būtų teikiamos tik aukščiausios kokybės ir patikimumo paslaugos.
- ES kibernetinių įgūdžių akademija (Cybersecurity Skills Academy) apimtų privačias, mokslo ir viešojo sektoriaus iniciatyvas, kurios būtų skirtos surasti ir įgyti reikalingų kibernetinio saugumo įgūdžių ir taip būtų prisidedama prie kibernetinio saugumo specialistų stokos problemos sprendimo ES ir valstybėse narėse. Pačioje pradžioje numatoma, kad Akademija veiktų internete, Europos Komisijos Skaitmeninių įgūdžių ir darbo platformoje. ES piliečiai, kurie norėtų siekti karjeros kibernetinio saugumo srityje galėtų surasti juos dominančius mokymus ir sertifikavimo paslaugas iš visos ES vienoje vietoje. Savo ruožtu, tokių mokymo ir sertifikavimo pasaugų tiekėjai galėtų pasiūlyti kibernetinio saugumo mokymus ir sertifikavimo paslaugas.
Kas toliau?
- Reglamento projektus vertina Europos Parlamentas ir Europos Taryba;
- Europos kibernetinio saugumo kompetencijų centras organizuos bendrus pirkimus atrinktoms tarptautinėms SOC platformoms dėl įrankių ir infrastruktūros pirkimo;
- ES Kibernetinio saugumo agentūra (ENISA) ir Europos kibernetinio saugumo kompetencijų centras, bendradarbiaudami su Komsija ir ES valstybėmis narėmis toliau tęs darbus, susijusius su ES kibernetinių įgūdžių akademijos steigimu. Komisija siūlo, kad Akademija taptų Europos skaitmeninės infrastruktūros koncorciumu (angl., European digital infrastructure consortium (EDIC)), kuris įgyvendintų tarpvalstybinius projektus. Apie šį pasiūlymą Komisija pradės diskusijas su ES šalimis narėmis. Savo ruožtu, ENISA, vykdys bandomąjį projektą, kuris bus skirtas išnagrinėti galimybes sukurti Europos kibernetinių įgūdžių atestavimo schema.
Daugiau apie šiuos teisės aktų pasiūlymus ir jų santraukas EK puslapyje: https://ec.europa.eu/commission/presscorner/detail/en/ip_23_2243.