Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja II
Artykuł 15
W mocyDalsza harmonizacja narzędzi, metod, procesów i polityk zarządzania ryzykiem związanym z ICT
EUN, za pośrednictwem Wspólnego Komitetu i w porozumieniu z Agencją Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA), opracowują wspólne projekty regulacyjnych standardów technicznych w celu:
a) doprecyzowania elementów, które należy uwzględnić w politykach, procedurach, protokołach i narzędziach w zakresie bezpieczeństwa ICT, o których mowa w art. 9 ust. 2, w celu zapewnienia bezpieczeństwa sieci, odpowiednich zabezpieczeń przed włamaniami i wykorzystaniem danych niezgodnie z przeznaczeniem, zachowania dostępności, autentyczności, integralności oraz poufności danych, w tym technik kryptograficznych, oraz zagwarantowania dokładnego i szybkiego przesyłania danych bez poważnych zakłóceń i zbędnych opóźnień;
b) doprecyzowania elementów kontroli praw zarządzania dostępem, o których mowa w art. 9 ust. 4 lit. c), oraz związanej z nimi polityki zasobów ludzkich określającej prawa dostępu, procedury przyznawania i cofania praw, monitorowanie nietypowych zachowań w odniesieniu do ryzyka związanego z ICT za pomocą odpowiednich wskaźników, w tym dotyczących wzorców wykorzystania sieci, godzin, działalności informatycznej i nieznanych urządzeń;
c) doprecyzowania elementów określonych w art. 10 ust. 1 umożliwiających szybkie wykrywanie nietypowych działań oraz określonych w art. 10 ust. 2 kryteriów uruchamiania procesów wykrywania incydentów związanych z ICT i reagowania na nie;
d) doprecyzowania elementów strategii na rzecz ciągłości działania w zakresie ICT, o której mowa w art. 11 ust. 1;
e) doprecyzowania testowania planów ciągłości działania w zakresie ICT, o których mowa w art. 11 ust. 6, aby zapewnić, by w ramach takiego testowania w należyty sposób uwzględniono scenariusze, w których jakość pełnienia krytycznej lub istotnej funkcji pogarsza się do niedopuszczalnego poziomu lub funkcja ta przestaje być pełniona, a także w należyty sposób uwzględniono potencjalny wpływ niewypłacalności lub innych rodzajów awarii któregokolwiek z odnośnych zewnętrznych dostawców usług ICT oraz, w stosownych przypadkach, ryzyko polityczne w jurysdykcjach odnośnych dostawców;
f) doprecyzowania elementów planów reagowania i przywracania sprawności ICT, o których mowa w art. 11 ust. 3;
g) doprecyzowania treści i formatu sprawozdania z przeglądu ram zarządzania ryzykiem związanym z ICT, o którym mowa w art. 6 ust. 5.
Opracowując te projekty regulacyjnych standardów technicznych, EUN biorą pod uwagę wielkość i ogólny profil ryzyka podmiotu finansowego oraz charakter, skalę i stopień złożoności jego usług, działań i operacji, a jednocześnie należycie uwzględniają szczególne cechy wynikające z wyjątkowego charakteru działalności w różnych sektorach usług finansowych.
EUN przedkładają Komisji te projekty regulacyjnych standardów technicznych do dnia 17 stycznia 2024 r.
Komisja jest uprawniona do uzupełnienia niniejszego rozporządzenia w drodze przyjmowania regulacyjnych standardów technicznych, o których mowa w akapicie pierwszym, zgodnie z art. 10–14 rozporządzeń (UE) nr 1093/2010, (UE) nr 1094/2010 i (UE) nr 1095/2010.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.