Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011

Sekcja II

Artykuł 16

W mocy

Uproszczone ramy zarządzania ryzykiem związanym z ICT

1. Art. 5–15 niniejszego rozporządzenia nie mają zastosowania do małych i niepowiązanych wzajemnie firm inwestycyjnych, instytucji płatniczych zwolnionych zgodnie z dyrektywą (UE) 2015/2366; instytucji zwolnionych zgodnie z dyrektywą 2013/36/UE, w odniesieniu do których państwa członkowskie podjęły decyzję o niewykorzystywaniu możliwości, o której mowa w art. 2 ust. 4 niniejszego rozporządzenia; instytucji pieniądza elektronicznego zwolnionych zgodnie z dyrektywą 2009/110/WE; oraz małych instytucji pracowniczych programów emerytalnych.

Bez uszczerbku dla akapitu pierwszego, podmioty finansowe wymienione w akapicie pierwszym:

a) wprowadzają i utrzymują prawidłowe i udokumentowane ramy zarządzania ryzykiem związanym z ICT, które wyszczególniają mechanizmy i środki mające na celu szybkie, skuteczne i kompleksowe zarządzanie ryzykiem związanym z ICT, w tym w celu ochrony odpowiednich elementów fizycznych i infrastruktury;

b) stale monitorują bezpieczeństwo i funkcjonowanie wszystkich systemów ICT;

c) minimalizują wpływ ryzyka związanego z ICT poprzez stosowanie prawidłowych, odpornych i zaktualizowanych systemów, protokołów i narzędzi ICT, które są odpowiednie do wspierania realizacji ich działań i świadczenia usług i odpowiednio chronią dostępność, autentyczność, integralność oraz poufność danych w sieci i systemach informatycznych;

d) umożliwiają szybką identyfikację i wykrywanie źródeł ryzyka związanego z ICT i nieprawidłowości w sieci i systemach informatycznych oraz szybkie reagowanie na incydenty związane z ICT;

e) określają kluczowe zależności od zewnętrznych dostawców usług ICT;

f) zapewniają ciągłość krytycznych lub istotnych funkcji poprzez plany ciągłości działania oraz środki reagowania i przywracania sprawności, które obejmują co najmniej środki zarządzania kopiami zapasowymi i środki odtwarzania;

g) regularnie testują plany i środki, o których mowa w lit. f), a także skuteczność działań wdrożonych zgodnie z lit. a) i c);

h) wdrażają, stosownie do przypadku, odpowiednie wnioski operacyjne wynikające z testów, o których mowa w lit. g), oraz wnioski z analiz przeprowadzonych po wystąpieniu incydentu do procesu oceny ryzyka związanego z ICT i opracowują, stosownie do potrzeb i profilu ryzyka związanego z ICT, programy zwiększania świadomości w zakresie bezpieczeństwa ICT oraz szkoleń w zakresie operacyjnej odporności cyfrowej dla pracowników i kadry zarządzającej.

2. Ramy zarządzania ryzykiem związanym z ICT, o których mowa w ust. 1 akapit drugi lit. a), są udokumentowane oraz poddawane przeglądowi okresowo i po wystąpieniu poważnych incydentów związanych z ICT, zgodnie z instrukcjami nadzorczymi. Są one stale ulepszane na podstawie wniosków płynących z wdrażania i monitorowania. Sprawozdanie z przeglądu ram zarządzania ryzykiem związanym z ICT przedkłada się właściwemu organowi na jego żądanie.

3. EUN, za pośrednictwem Wspólnego Komitetu i w porozumieniu z ENISA, opracowują wspólne projekty regulacyjnych standardów technicznych w celu:

a) doprecyzowania elementów, jakie należy ująć w ramach zarządzania ryzykiem związanym z ICT, o którym mowa w ust. 1 akapit drugi lit. a);

b) doprecyzowania elementów związanych z systemami, protokołami i narzędziami, aby zminimalizować wpływ ryzyka związanego z ICT, o którym mowa w ust. 1 akapit drugi lit. c), w celu zapewnienia bezpieczeństwa sieci, odpowiednim zabezpieczeniu przed włamaniami i wykorzystaniem danych niezgodnie z przeznaczeniem oraz zachowania dostępności, autentyczności, integralności i poufności danych;

c) doprecyzowania elementów planów ciągłości działania w zakresie ICT, o których mowa w ust. 1 akapit drugi lit. f);

d) doprecyzowania przepisów dotyczących testowania planów ciągłości działania oraz zapewnienia skuteczności kontroli, o których mowa w ust. 1 akapit drugi lit. g) oraz zapewnienia, by w ramach takiego testowania w należyty sposób uwzględniono scenariusze, w których jakość pełnienia krytycznej lub istotnej funkcji pogarsza się do niedopuszczalnego poziomu lub funkcja ta przestaje być pełniona;

e) doprecyzowania treści i formatu sprawozdania z przeglądu ram zarządzania ryzykiem związanym z ICT, o którym mowa w ust. 2.

Opracowując te projekty regulacyjnych standardów technicznych, EUN biorą pod uwagę wielkość i ogólny profil ryzyka podmiotu finansowego oraz charakter, skalę i stopień złożoności jego usług, działań i operacji.

EUN przedkładają Komisji te projekty regulacyjnych standardów technicznych do dnia 17 stycznia 2024 r.

Komisja jest uprawniona do uzupełnienia niniejszego rozporządzenia w drodze przyjmowania regulacyjnych standardów technicznych, o których mowa w akapicie pierwszym, zgodnie z art. 10–14 rozporządzeń (UE) nr 1093/2010, (UE) nr 1094/2010 i (UE) nr 1095/2010.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.