Julia Fioretti (Reuters)
Firmy internetowe, takie jak Cisco (CSCO.O), Google (GOOGL.O) i Amazon (AMZN.O) będą podlegać nowemu unijnemu prawu dotyczącemu bezpieczeństwa cybernetycznego, które zmusi je do przyjęcia surowych środków bezpieczeństwa i ewentualnego zgłaszania poważnych naruszeń władzom krajowym, zgodnie z dokumentem, do którego dotarł Reuters.
Tak zwana dyrektywa w sprawie bezpieczeństwa sieci i informacji utknęła w rozmowach między państwami członkowskimi a prawodawcami UE z powodu nieporozumień co do tego, czy uwzględnić platformy cyfrowe, takie jak wyszukiwarki, sieci społecznościowe, witryny handlu elektronicznego i dostawcy usług w chmurze.
Posłowie do Parlamentu Europejskiego chcą, aby prawo obejmowało tylko sektory, które uważają za krytyczne, takie jak energetyka, transport i finanse.
Jednak po miesiącach negocjacji platformy cyfrowe zostaną teraz objęte zakresem ustawy, choć z mniej uciążliwymi obowiązkami w zakresie bezpieczeństwa, zgodnie z dokumentem, w którym nie podano szczegółów dotyczących tych obowiązków.
Dokument z Luksemburga, który sprawuje rotacyjną prezydencję w Unii Europejskiej, sugeruje przyjęcie lżejszego podejścia do platform usług cyfrowych, które zazwyczaj nie mają bezpośrednich powiązań z infrastrukturą fizyczną, jak na przykład elektrownia jądrowa.
Każda firma spełniająca definicję platformy usług cyfrowych zawartą w ustawie (która jest wciąż przedmiotem dyskusji) byłaby automatycznie objęta przepisami. Dzięki temu uniknie się odmiennych podejść ze strony państw członkowskich, co doprowadziłoby do fragmentacji w 28 państwach członkowskich UE.
Zgodnie z dokumentem dostawca przetwarzania w chmurze lub jakakolwiek inna firma cyfrowa świadcząca usługi dla operatora infrastruktury podlegałaby tym samym zasadom, które mają zastosowanie do tego operatora, co może ulec zmianie w dyskusjach po lecie.
Firmy internetowe będą również podlegać obowiązkowi powiadamiania w przypadku naruszenia bezpieczeństwa, chociaż nie ma jeszcze porozumienia co do tego, czy powinno to być obowiązkowe, czy dobrowolne.
W dokumencie zwrócono się do państw członkowskich o wyrażenie swoich preferencji na wrześniowym spotkaniu, po którym rozpocznie się przygotowywanie pełnego tekstu prawnego.
Firmy działające w sferze cyfrowej sprzeciwiają się włączeniu ich w zakres ustawy.
„Cieszymy się, że platformy usług cyfrowych podlegają innym zasadom, ale jesteśmy rozczarowani brakiem uznania, że to korzystanie z chmury decyduje o ryzyku bezpieczeństwa, a nie sama usługa” — powiedział Chris Gow, starszy menedżer ds. kontaktów z rządem w Cisco.
Komisja Europejska i niektóre państwa członkowskie uważają, że ze względu na powszechność korzystania z usług internetowych i liczbę przedsiębiorstw, które polegają na sieci, również one powinny podlegać zasadom bezpieczeństwa i wymogom sprawozdawczym.
Obecnie nie ma paneuropejskiego prawa dotyczącego cyberbezpieczeństwa i tylko operatorzy telekomunikacyjni podlegają wymogom zgłaszania incydentów