présente communication complète les efforts considérables consentis jusqu’à présent, en
particulier par les moyens suivants:
Les travaux intensifs du groupe de coopération, qui est convenu d’un plan de travail
axé principalement sur la transposition de la directive SRI, et en particulier sur la
question de l’identification des opérateurs de services essentiels et de leurs obligations
en matière d’exigences de sécurité et de notification des incidents. Alors que la
directive prévoit une marge d’appréciation dans la transposition des dispositions
relatives aux opérateurs de services essentiels, les États membres ont reconnu
l’importance d’une approche harmonisée à cet égard4.
La mise en place et le fonctionnement rapide du réseau composé de centres de réponse
aux incidents de sécurité informatique (CSIRT), conformément à l’article 12,
paragraphe 1, de la directive. Depuis lors, ce réseau a commencé à jeter les bases
d’une coopération opérationnelle structurée au niveau européen.
Sur les plans tant politique qu’opérationnel représentés par ces deux structures, l’engagement
total de tous les États membres est essentiel pour atteindre l’objectif d’un niveau élevé
commun de sécurité des réseaux et des systèmes d’information dans l’Union.
La présente communication, accompagnée de son annexe, consolidera ces efforts en
rassemblant et en comparant les bonnes pratiques des États membres qui sont pertinentes pour
la mise en œuvre de la directive, en formulant de nouvelles orientations sur la manière dont la
directive devrait être mise en œuvre et en fournissant des explications plus détaillées sur des
dispositions spécifiques. L’objectif général est d’aider les États membres à parvenir à une
mise en œuvre efficace et harmonisée de la directive SRI dans l’ensemble de l’Union
européenne.
La présente communication sera également complétée par le futur règlement d’application de
la Commission sur les spécifications supplémentaires des éléments et paramètres relatifs aux
exigences en matière de sécurité et de notification des incidents applicables aux fournisseurs
de service numérique, conformément à l’article 16, paragraphe 8, de la directive SRI. Le
règlement d’application facilitera la mise en œuvre de la directive en ce qui concerne les
obligations des fournisseurs de service numérique5.
La communication présente les principales conclusions de l’analyse des questions considérées
comme des thèmes de référence importants et une source d’inspiration potentielle du point de
vue de la transposition en droit national. L’accent est principalement mis ici sur les
dispositions relatives aux capacités et obligations des États membres concernant les entités
4
Le groupe de coopération travaille actuellement sur des documents d’orientation de référence concernant entre
autres: les critères définissant le caractère critique d’un opérateur conformément à l’article 5, paragraphe 2, de la
directive; les circonstances dans lesquelles les opérateurs de services essentiels sont tenus de notifier les
incidents sur la base de l’article 14, paragraphe 7, de la directive; et les exigences de sécurité applicables aux
opérateurs de services essentiels, conformément à l’article 14, paragraphes 1 et 2.
5
Le projet de règlement d’application est actuellement consultable par le public à l’adresse:
https://ec.europa.eu/info/law/better-regulation/have-your-say_fr
3