Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja II
Artykuł 11
W mocyReagowanie i przywracania sprawności
1. W kontekście ram zarządzania ryzykiem związanym z ICT, o których mowa w art. 6 ust. 1, oraz w oparciu o wymogi dotyczące identyfikacji określone w art. 8, podmioty finansowe wprowadzają kompleksową strategię na rzecz ciągłości działania w zakresie ICT, która może zostać przyjęta jako specjalna odrębna strategia stanowiąca integralną część ogólnej strategii na rzecz operacyjnej ciągłości działania podmiotu finansowego.
2. Podmioty finansowe realizują strategię na rzecz ciągłości działania w zakresie ICT poprzez specjalne, odpowiednie i udokumentowane ustalenia, plany, procedury i mechanizmy, których celem jest:
a) zapewnienie ciągłości pełnienia przez podmiot finansowy jego krytycznych lub istotnych funkcji;
b) szybkie, właściwe i skuteczne reagowanie na wszystkie incydenty związane z ICT i ich rozwiązywanie w sposób ograniczający szkody i nadający priorytet wznowieniu działań i działaniom odtworzeniowym;
c) bezzwłoczne uruchamianie specjalnych planów umożliwiających zastosowanie środków, procesów i technologii ograniczających rozprzestrzenianie się, dostosowanych do każdego rodzaju incydentu związanego z ICT i zapobiegających dalszym szkodom, jak również bezzwłoczne uruchamianie dostosowanych do potrzeb procedur reagowania i przywracania sprawności, które to procedury zostały ustanowione zgodnie z art. 12;
d) szacowanie wstępnych skutków, szkód i strat;
e) określanie działań w zakresie komunikacji i zarządzania kryzysowego, które zapewniają przekazywanie aktualnych informacji wszystkim odpowiednim pracownikom wewnętrznym i zewnętrznym interesariuszom zgodnie z art. 14 i zgłaszanie ich właściwym organom zgodnie z art. 19.
3. W kontekście ram zarządzania ryzykiem związanym z ICT, o których mowa w art. 6 ust. 1, podmioty finansowe wdrażają powiązane plany reagowania i przywracania sprawności ICT, które w przypadku podmiotów finansowych innych niż mikroprzedsiębiorstwa podlegają niezależnym wewnętrznym przeglądom audytowym.
4. Podmioty finansowe wprowadzają, utrzymują i okresowo testują odpowiednie plany ciągłości działania w zakresie ICT, w szczególności w odniesieniu do krytycznych lub istotnych funkcji zlecanych w drodze outsourcingu zewnętrznym dostawcom usług ICT lub będących przedmiotem ustaleń z tymi dostawcami.
5. Jako część ogólnej strategii na rzecz ciągłości działania podmioty finansowe przeprowadzają analizę wpływu na działalność (BIA) swojego narażenia na poważne zakłócenia działalności gospodarczej. W ramach BIA podmioty finansowe oceniają potencjalny wpływ poważnych zakłóceń w działalności gospodarczej przy użyciu kryteriów ilościowych i jakościowych, z wykorzystaniem danych wewnętrznych i zewnętrznych oraz analizy scenariuszowej, stosownie do przypadku. BIA uwzględnia krytyczność zidentyfikowanych i zgrupowanych funkcji biznesowych, procesów wsparcia, zależności od zewnętrznych dostawców usług i zasobów informacyjnych, oraz ich współzależności. Podmioty finansowe zapewniają, by zasoby ICT i usługi ICT były projektowane i wykorzystywane z zachowaniem pełnej zgodności z BIA, w szczególności jeśli chodzi o odpowiednie zapewnienie redundancji wszystkich krytycznych komponentów.
6. W ramach kompleksowego zarządzania ryzykiem związanym z ICT podmioty finansowe:
a) co najmniej raz w roku oraz po wprowadzeniu istotnych zmian w systemach ICT wspierających krytyczne lub istotne funkcje testują plany ciągłości działania w zakresie ICT oraz plany reagowania i przywracania sprawności ICT w odniesieniu do systemów ICT wspierających wszystkie funkcje;
b) testują plany działań informacyjnych na wypadek wystąpienia sytuacji kryzysowej ustanowione zgodnie z art. 14.
Do celów akapitu pierwszego lit. a) podmioty finansowe inne niż mikroprzedsiębiorstwa uwzględniają w planach testowania scenariusze cyberataków i pracy awaryjnej w trakcie przełączania się z głównej infrastruktury ICT na nadmiarowe zdolności w zakresie ICT, kopie zapasowe i urządzenia redundantne, które są konieczne do wypełniania obowiązków określonych w art. 12.
Podmioty finansowe dokonują regularnych przeglądów swojej strategii na rzecz ciągłości działania w zakresie ICT oraz planów reagowania i przywracania sprawności ICT, uwzględniając wyniki testów przeprowadzonych zgodnie z akapitem pierwszym oraz zalecenia wynikające z kontroli audytowych lub przeglądów nadzorczych.
7. Podmioty finansowe inne niż mikroprzedsiębiorstwa posiadają funkcję zarządzania w sytuacji kryzysowej, która – w przypadku uruchomienia ich planów ciągłości działania w zakresie ICT lub planów reagowania i przywracania sprawności ICT – określa między innymi jasne procedury zarządzania wewnętrznymi i zewnętrznymi działaniami informacyjnymi na wypadek wystąpienia sytuacji kryzysowej zgodnie z art. 14.
8. W przypadku uruchomienia planów ciągłości działania w zakresie ICT i planów reagowania i przywracania sprawności ICT podmioty finansowe prowadzą łatwo dostępną ewidencję działań prowadzonych przed wystąpieniem zakłóceń i w trakcie ich wystąpienia.
9. Centralne depozyty papierów wartościowych dostarczają właściwym organom kopie wyników testów ciągłości działania w zakresie ICT lub podobnych ćwiczeń.
10. Podmioty finansowe inne niż mikroprzedsiębiorstwa zgłaszają właściwym organom, na żądanie, szacunkowe łączne roczne koszty i straty spowodowane poważnymi incydentami związanymi z ICT.
11. Zgodnie z art. 16 rozporządzenia (UE) nr 1093/2010, rozporządzenia (UE) nr 1094/2010 i rozporządzenia (UE) nr 1095/2010 do dnia 17 lipca 2024 r. EUN, za pośrednictwem Wspólnego Komitetu, opracowują wspólne wytyczne w sprawie szacowania łącznych rocznych kosztów i strat, o których mowa w ust. 10.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.