Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja II
Artykuł 12
W mocyPolityki i procedury zarządzania kopiami zapasowymi oraz procedury i metody odtwarzania i przywracania sprawności
1. W celu zapewnienia przywrócenia systemów ICT i danych przy minimalnej przerwie, ograniczonych zakłóceniach i stratach, w kontekście ram zarządzania ryzykiem związanym z ICT podmioty finansowe opracowują i dokumentują:
a) polityki i procedury zarządzania kopiami zapasowymi, w których określono zakres danych, które obejmuje kopia zapasowa, oraz minimalną częstotliwość tworzenia kopii zapasowej, w oparciu o krytyczność informacji lub poziom poufności danych;
b) procedury i metody odtwarzania i przywracania sprawności.
2. Podmioty finansowe ustanawiają systemy tworzenia kopii zapasowych, które mogą być uruchamiane zgodnie z politykami i procedurami zarządzania kopiami zapasowymi oraz procedurami i metodami odtwarzania i przywracania sprawności. Uruchomienie systemów tworzenia kopii zapasowych nie może zagrażać bezpieczeństwu sieci i systemów informatycznych ani dostępności, autentyczności, integralności ani poufności danych. Procedury zarządzania kopiami zapasowymi a także procedury i metody odtwarzania i przywracania sprawności są testowane okresowo.
3. Przywracając dane z kopii zapasowych przy użyciu własnych systemów, podmioty finansowe korzystają z systemów ICT, które są oddzielone fizycznie i logicznie od źródłowego systemu ICT. Systemy ICT są zabezpieczone przed wszelkim nieupoważnionym dostępem lub uszkodzeniem w zakresie ICT i umożliwiają terminowe przywrócenie usług w razie potrzeby przy wykorzystaniu kopii zapasowych danych i systemów.
W przypadku kontrahentów centralnych plany przywracania sprawności umożliwiają odtworzenie wszystkich transakcji w chwili wystąpienia zakłócenia, tak aby umożliwić kontrahentowi centralnemu dalsze niezawodne prowadzenie działalności oraz ukończenie rozrachunku w wyznaczonym terminie.
Dostawcy usług w zakresie udostępniania informacji dodatkowo utrzymują odpowiednie zasoby i dysponują obiektami i urządzeniami służącymi do tworzenia kopii zapasowych i odtwarzania, by móc przez cały czas oferować i utrzymywać swoje usługi.
4. Podmioty finansowe inne niż mikroprzedsiębiorstwa utrzymują nadmiarowe zdolności w zakresie ICT posiadające zasoby, zdolności i funkcje, które są odpowiednie do zaspokojenia potrzeb biznesowych. Mikroprzedsiębiorstwa oceniają potrzebę utrzymywania takich nadmiarowych zdolności w zakresie ICT w oparciu o swój profil ryzyka.
5. Centralne depozyty papierów wartościowych utrzymują co najmniej jedną zapasową lokalizację przetwarzania danych, wyposażoną w odpowiednie zasoby, zdolności, funkcje i personel do zaspokojenia potrzeb biznesowych.
Zapasowa lokalizacja przetwarzania danych:
a) znajduje się w takiej odległości geograficznej od głównego miejsca przetwarzania danych, która zapewnia posiadanie odmiennego profilu ryzyka i zapobiega oddziaływaniu na nią zdarzenia, które wpłynęło na główne miejsce przetwarzania danych;
b) może zapewnić ciągłość krytycznych lub istotnych funkcji identycznie jak w przypadku głównego miejsca przetwarzania danych lub świadczyć usługi na poziomie niezbędnym do zapewnienia realizacji przez podmiot finansowy operacji krytycznych w ramach celów związanych z przywracaniem sprawności;
c) jest niezwłocznie dostępna dla personelu podmiotu finansowego, aby zapewnić ciągłość krytycznych lub istotnych funkcji, w przypadku gdy główne miejsce przetwarzania danych stanie się niedostępne.
6. Określając zakładany czas przywrócenia systemów oraz akceptowalny poziom utraty danych w odniesieniu do każdej funkcji, podmioty finansowe biorą pod uwagę, czy jest to krytyczna lub istotna funkcja, oraz potencjalny ogólny wpływ na efektywność rynku. Takie zakładane czasy przywrócenia systemów zapewniają osiągnięcie uzgodnionych gwarantowanych poziomów usług w scenariuszach warunków skrajnych.
7. Podczas przywracania sprawności po incydencie związanym z ICT podmioty finansowe przeprowadzają niezbędne kontrole, w tym wszelkie wielokrotne kontrole i uzgodnienia, w celu zapewnienia najwyższego poziomu integralności danych. Kontrole te przeprowadza się również podczas odtwarzania danych pochodzących od interesariuszy zewnętrznych, aby zapewnić spójność wszystkich danych między systemami.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.