Rozporządzenie delegowane Komisji (UE) 2022/439 z dnia 20 października 2021 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 575/2013 w odniesieniu do regulacyjnych standardów technicznych dotyczących określenia metodyki oceny, którą właściwe organy mają stosować podczas oceny spełniania przez instytucje kredytowe i firmy inwestycyjne wymogów stosowania metody wewnętrznych ratingów
Rozdział 12 — METODYKA OCENY ZARZĄDZANIA DANYMI
Artykuł 75
W mocyInfrastruktura informatyczna
1. Oceniając architekturę systemów informatycznych mającą znaczenie dla systemów ratingowych instytucji oraz dla stosowania metody IRB zgodnie z art. 144 rozporządzenia (UE) nr 575/2013, właściwe organy oceniają wszystkie poniższe elementy:
a) architekturę systemów informatycznych, w tym wszystkich aplikacji, ich interfejsów i interakcji;
b) schemat przepływu danych przedstawiający mapę kluczowych aplikacji, baz danych i komponentów IT wykorzystywanych w stosowaniu metody IRB i odnoszących się do systemów ratingowych;
c) klasyfikację właścicieli systemów informatycznych;
d) możliwości, skalowalność i efektywność systemów informatycznych;
e) instrukcje obsługi systemów informatycznych i baz danych.
2. Oceniając poprawne działanie, bezpieczeństwo i ochronę infrastruktury informatycznej, która ma znaczenie dla systemów ratingowych instytucji oraz dla stosowania metody IRB, właściwe organy sprawdzają, czy:
a) infrastruktura informatyczna może obsługiwać zwykłe i nadzwyczajne procesy instytucji w sposób szybki, automatyczny i elastyczny;
b) odpowiednio uwzględniono ryzyko zawieszenia działania infrastruktury informatycznej („awarie”), ryzyko utraty danych oraz ryzyko błędnych ocen („błędy”);
c) infrastruktura informatyczna jest odpowiednio zabezpieczona przed kradzieżą, oszustwem, manipulacją lub sabotażem danych lub systemów przez działające w złej wierze osoby z wewnątrz i spoza organizacji.
3. Oceniając odporność infrastruktury informatycznej, która ma znaczenie dla systemów ratingowych instytucji oraz dla stosowania metody IRB, właściwe organy sprawdzają, czy:
a) wdrożono procedury tworzenia kopii zapasowych systemów informatycznych, danych i dokumentacji i czy procedury te są okresowo testowane;
b) wdrożono plany ciągłości działania w odniesieniu do krytycznych systemów informatycznych;
c) określono procedury odzyskiwania danych z systemów informatycznych w przypadku awarii i procedury te są okresowo testowane;
d) zarządzanie użytkownikami systemów informatycznych jest zgodne z odpowiednimi zasadami i procedurami instytucji;
e) wdrożono ścieżki audytu dotyczące krytycznych systemów informatycznych;
f) zarządzanie zmianą w systemach informatycznych jest odpowiednie, a monitorowanie zmian obejmuje wszystkie systemy informatyczne.
4. Oceniając, czy infrastruktura informatyczna, która ma znaczenie dla systemów ratingowych instytucji oraz dla stosowania metody IRB, podlega zarówno regularnemu, jak i doraźnemu przeglądowi właściwe organy sprawdzają, czy:
a) regularne monitorowanie i doraźne przeglądy skutkują wydawaniem zaleceń w celu zaradzenia wykrytym słabościom lub niedociągnięciom;
b) ustalenia i zalecenia, o których mowa w lit. a), są przekazywane kadrze kierowniczej wyższego szczebla i organowi zarządzającemu instytucji;
c) istnieją odpowiednie dowody, że instytucja prawidłowo uwzględniła i wdrożyła te zalecenia.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.