Rozporządzenie delegowane Komisji (UE) 2017/392 z dnia 11 listopada 2016 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 909/2014 w odniesieniu do regulacyjnych standardów technicznych dotyczących wymogów w zakresie udzielania zezwoleń oraz wymogów nadzorczych i operacyjnych dla centralnych depozytów papierów wartościowych (Tekst mający znaczenie dla EOG. )
Sekcja 3 — Systemy informatyczne
Artykuł 75
W mocyNarzędzia informatyczne
1. CDPW zapewnia, by jego systemy informatyczne były dobrze udokumentowane i by zaprojektowano je w taki sposób, aby pokryć potrzeby operacyjne CDPW i ryzyka operacyjne, na które CDPW jest narażony.
Systemy informatyczne CDPW spełniają następujące warunki:
a) są odporne, w tym w skrajnych warunkach rynkowych;
b) posiadają wystarczającą wydajność, aby przetwarzać dodatkowe informacje w wyniku zwiększenia wielkości rozrachunków;
c) spełniają cele CDPW na poziomie usług.
2. Systemy CDPW posiadają wystarczającą wydajność, aby przetwarzać wszystkie transakcje przed końcem dnia, również w okolicznościach, w których występuje poważne zakłócenie.
CDPW posiada procedury zapewniające wystarczającą wydajność swoich systemów informatycznych, również w przypadku wprowadzenia nowej technologii.
3. CDPW opiera swoje systemy informatyczne na uznanych na szczeblu międzynarodowym standardach technicznych oraz na najlepszych praktykach branżowych.
4. Systemy informatyczne CDPW zapewniają, by wszelkie dane, którymi dysponuje CDPW, były zabezpieczone przed utratą, wyciekiem, nieuprawnionym dostępem, złą administracją, niewłaściwym przechowywaniem dokumentacji oraz pozostałymi ryzykami w związku z przetwarzaniem.
5. W ramach bezpieczeństwa informacji CDPW należy określić mechanizmy, które CDPW wdraża w celu wykrywania cyberataków i zapobiegania im. W ramach tych należy również określić plan CDPW wdrażany w odpowiedzi na cyberataki.
6. CDPW poddaje swoje systemy informatyczne restrykcyjnym testom, symulując warunki skrajne przed ich pierwszym użyciem, po wprowadzeniu istotnych zmian w tych systemach oraz po wystąpieniu istotnego zakłócenia operacyjnego. W opracowywanie i przeprowadzanie tych testów CDPW włącza odpowiednio:
a) użytkowników;
b) dostawców najważniejszych mediów i usług;
c) inne CDPW;
d) inne infrastruktury rynkowe;
e) wszelkie inne instytucje, w stosunku do których w strategii ciągłości działania zidentyfikowano wzajemne zależności.
7. Ramy bezpieczeństwa informacji obejmują:
a) kontrolę dostępu do systemu;
b) odpowiednie środki ochronne przed włamaniami do systemu i nieprawidłowym użyciem danych;
c) specjalne urządzenia służące zachowaniu autentyczności i integralności danych, w tym techniki kryptograficzne;
d) niezawodne sieci i procedury umożliwiające dokładną i szybką transmisję danych bez poważnych zakłóceń; oraz
e) ścieżki audytu.
8. CDPW posiada ustalenia dotyczące wyboru i zastępowania dostawców usług informatycznych będących osobami trzecimi, terminowego dostępu CDPW do wszelkich niezbędnych informacji oraz odpowiednich środków kontroli i narzędzi monitorowania.
9. CDPW zapewnia, by systemy informatyczne i ramy bezpieczeństwa informacji dotyczące usług podstawowych CDPW były poddawane przeglądowi co najmniej raz do roku oraz by były poddawane ocenom w ramach audytu. Wyniki ocen zgłasza się organowi zarządzającemu CDPW oraz właściwemu organowi.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.