Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja I
Artykuł 5
W mocyZarządzanie i organizacja
1. Podmioty finansowe posiadają wewnętrzne ramy zarządzania i kontroli, które zapewniają skuteczne i ostrożne zarządzanie wszystkimi rodzajami ryzyka związanego z ICT, zgodnie z art. 6 ust. 4, w celu osiągnięcia wysokiego poziomu operacyjnej odporności cyfrowej.
2. Organ zarządzający podmiotu finansowego określa, zatwierdza i nadzoruje wdrażanie wszystkich ustaleń dotyczących ram zarządzania ryzykiem związanym z ICT, o których mowa w art. 6 ust. 1, oraz ponosi odpowiedzialność za ich wdrażanie.
Do celów akapitu pierwszego organ zarządzający:
a) ponosi ostateczną odpowiedzialność za zarządzanie ryzykiem związanym z ICT podmiotu finansowego;
b) wprowadza polityki mające zapewnić utrzymanie wysokich standardów dostępności, autentyczności, integralności i poufności danych;
c) ustala wyraźne role i obowiązki w odniesieniu do wszystkich funkcji związanych z ICT i ustanawia odpowiednie rozwiązania w zakresie zarządzania, aby zapewnić skuteczną i terminową komunikację, współpracę i koordynację przy wykonywaniu tych funkcji;
d) ponosi pełną odpowiedzialność za określenie i zatwierdzenie strategii operacyjnej odporności cyfrowej, o czym mowa w art. 6 ust. 8, w tym za określenie odpowiedniego poziomu tolerancji ryzyka związanego z ICT danego podmiotu finansowego, o czym mowa w art. 6 ust. 8 lit. b);
e) zatwierdza i nadzoruje wdrażanie strategii na rzecz ciągłości działania podmiotu finansowego w zakresie ICT oraz planów reagowania i przywracania sprawności ICT, o których mowa odpowiednio w art. 11 ust. 1 i 3 i które mogą być przyjmowane jako specjalna strategia szczegółowa stanowiąca integralną część ogólnej strategii na rzecz ciągłości działania oraz planu reagowania i przywracania sprawności danego podmiotu finansowego, oraz okresowo dokonuje przeglądu wdrażania tej strategii i tych planów;
f) zatwierdza plany podmiotu finansowego dotyczące wewnętrznych audytów ICT, audyty ICT i ich istotne zmiany i okresowo dokonuje ich przeglądu;
g) przydziela odpowiedni budżet w celu zaspokojenia potrzeb podmiotu finansowego w zakresie operacyjnej odporności cyfrowej w odniesieniu do wszystkich rodzajów zasobów, w tym odpowiednich programów zwiększania świadomości w zakresie bezpieczeństwa ICT oraz szkoleń w zakresie operacyjnej odporności cyfrowej, o których mowa w art. 13 ust. 6, i umiejętności ICT dla wszystkich pracowników, i okresowo dokonuje jego przeglądu;
h) zatwierdza politykę podmiotu finansowego w zakresie ustaleń dotyczących korzystania z usług ICT świadczonych przez zewnętrznych dostawców usług ICT i okresowo dokonuje jej przeglądu;
i) wprowadza na szczeblu przedsiębiorstwa kanały dokonywania zgłoszeń umożliwiające uzyskiwanie odpowiednich informacji na temat:
(i) ustaleń zawartych z zewnętrznymi dostawcami usług ICT w sprawie korzystania z usług ICT,
(ii) wszelkich planowanych istotnych zmian dotyczących zewnętrznych dostawców usług ICT,
(iii) potencjalnego wpływu takich zmian na krytyczne lub istotne funkcje objęte tymi ustaleniami, w tym streszczenia analizy ryzyka w celu oceny wpływu tych zmian, oraz co najmniej na temat poważnych incydentów związanych z ICT i ich wpływu jak również na temat środków reagowania, środków przywracania sprawności i środków naprawczych.
3. Podmioty finansowe inne niż mikroprzedsiębiorstwa ustanawiają funkcję w celu monitorowania ustaleń zawartych z zewnętrznymi dostawcami usług ICT w sprawie korzystania z usług ICT lub wyznaczają członka kadry kierowniczej wyższego szczebla jako odpowiedzialnego za nadzorowanie związanej z tym ekspozycji na ryzyko i odpowiedniej dokumentacji.
4. Członkowie organu zarządzającego podmiotu finansowego aktywnie aktualizują wiedzę i umiejętności wystarczające do zrozumienia i oceny ryzyka związanego z ICT i jego wpływu na operacje podmiotu finansowego, w tym poprzez regularny udział w specjalnych szkoleniach, współmiernych do zarządzanego ryzyka związanego z ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.