Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Rozdział III — Zarządzanie incydentami związanymi z ICT, ich klasyfikacja i zgłaszanie
Artykuł 18
W mocyKlasyfikacja incydentów związanych z ICT i cyberzagrożeń
1. Podmioty finansowe dokonują klasyfikacji incydentów związanych z ICT i określają ich wpływ na podstawie następujących kryteriów:
a) liczba lub znaczenie klientów lub kontrahentów finansowych oraz, w stosownych przypadkach, kwota lub liczba transakcji, których dotyczy incydent związany z ICT, oraz to, czy taki incydent spowodował skutki reputacyjne;
b) czas trwania incydentu związanego z ICT, w tym przerwa w świadczeniu usług;
c) zasięg geograficzny incydentu związanego z ICT, w szczególności jeżeli dotyczy on więcej niż dwóch państw członkowskich;
d) utrata danych w wyniku incydentu związanego z ICT w kontekście dostępności, autentyczności, integralności lub poufności danych;
e) krytyczność usług, których dotyczy incydent związany z ICT, w tym transakcji i operacji podmiotu finansowego;
f) skutki gospodarcze incydentu związanego z ICT, w szczególności bezpośrednie i pośrednie koszty i straty, zarówno w kategoriach bezwzględnych, jak i względnych.
2. Podmioty finansowe klasyfikują cyberzagrożenia jako znaczące na podstawie krytyczności usług zagrożonych, w tym narażonych transakcji i operacji podmiotu finansowego, liczby lub znaczenia klientów lub kontrahentów finansowych oraz zasięgu geograficznego zagrożonych obszarów.
3. EUN, za pośrednictwem Wspólnego Komitetu i w porozumieniu z EBC i ENISA, opracowują wspólne projekty regulacyjnych standardów technicznych określające następujące elementy:
a) kryteria określone w ust. 1, w tym progi istotności do celów ustalania poważnych incydentów związanych z ICT lub, stosownie do przypadku, poważnych incydentów operacyjnych lub poważnych incydentów bezpieczeństwa związanych z płatnościami, które podlegają obowiązkowi zgłaszania określonemu w art. 19 ust. 1;
b) kryteria, które mają być stosowane przez właściwe organy do celów oceny znaczenia poważnych incydentów związanych z ICT lub, stosownie do przypadku, poważnych incydentów operacyjnych lub poważnych incydentów bezpieczeństwa związanych z płatnościami dla właściwych organów w innych państwach członkowskich, oraz szczegółowe informacje dotyczące zgłaszania poważnych incydentów związanych z ICT lub, stosownie do przypadku, poważnych incydentów operacyjnych lub poważnych incydentów bezpieczeństwa związanych z płatnościami, które mają być udostępniane innym właściwym organom zgodnie z art. 19 ust. 6 lub 7;
c) kryteria określone w ust. 2 niniejszego artykułu, w tym wysokie progi istotności do celów ustalania znaczących cyberzagrożeń.
4. Opracowując wspólne projekty regulacyjnych standardów technicznych, o których mowa w ust. 3 niniejszego artykułu, EUN biorą pod uwagę kryteria określone w art. 4 ust. 2, a także standardy międzynarodowe, wytyczne i specyfikacje opracowane i opublikowane przez ENISA, w tym, w stosownych przypadkach, specyfikacje dotyczące innych sektorów gospodarki. Do celów stosowania kryteriów określonych w art. 4 ust. 2 EUN należycie uwzględniają konieczność zaangażowania przez mikroprzedsiębiorstwa oraz małe i średnie przedsiębiorstwa wystarczających zasobów i zdolności, by zapewnić sprawne zarządzanie incydentami związanymi z ICT.
EUN przedkładają Komisji te wspólne projekty regulacyjnych standardów technicznych do dnia 17 stycznia 2024 r.
Komisja jest uprawniona do uzupełnienia niniejszego rozporządzenia w drodze przyjmowania regulacyjnych standardów technicznych, o których mowa w ust. 3, zgodnie z art. 10–14 rozporządzeń (UE) nr 1093/2010, (UE) nr 1094/2010 i (UE) nr 1095/2010.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.