Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1772 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria klasyfikacji incydentów związanych z ICT i cyberzagrożeń, progi istotności i szczegółowe informacje dotyczące zgłaszania poważnych incydentów

Rozdział III — ZNACZĄCE CYBERZAGROŻENIA

Artykuł 10

W mocy

Wysokie progi istotności do celów ustalania znaczących cyberzagrożeń

Do celów art. 18 ust. 2 rozporządzenia (UE) 2022/2554 cyberzagrożenie uznaje się za znaczące, jeżeli spełnione są wszystkie poniższe warunki:

a) cyberzagrożenie – jeżeli dojdzie do jego urzeczywistnienia – może lub mogło dotyczyć krytycznych lub istotnych funkcji podmiotu finansowego lub może dotyczyć innych podmiotów finansowych, dostawców będących osobami trzecimi, klientów lub kontrahentów finansowych, na podstawie informacji dostępnych podmiotowi finansowemu;

b) istnieje duże prawdopodobieństwo urzeczywistnienia się cyberzagrożenia u podmiotu finansowego lub innych podmiotów finansowych, biorąc pod uwagę co najmniej następujące elementy:

(i) mające zastosowanie ryzyka związane z cyberzagrożeniem, o którym mowa w lit. a), w tym potencjalne słabości systemów podmiotu finansowego, które można wykorzystać;

(ii) zdolności i zamiary agresorów w zakresie znanym podmiotowi finansowemu;

(iii) utrzymywanie się zagrożenia oraz wszelkie zgromadzone informacje na temat incydentów, które miały wpływ na podmiot finansowy lub jego dostawcę będącego osobą trzecią, klientów lub kontrahentów finansowych;

c) cyberzagrożenie – jeżeli dojdzie do jego urzeczywistnienia – może spełniać którekolwiek z poniższych kryteriów:

(i) kryterium dotyczące krytyczności usług określone w art. 18 ust. 1 lit. e) rozporządzenia (UE) 2022/2554, jak określono w art. 6 niniejszego rozporządzenia;

(ii) próg istotności określony w art. 9 ust. 1;

(iii) próg istotności określony w art. 9 ust. 4.

Jeżeli w zależności od rodzaju cyberzagrożenia i dostępnych informacji podmiot finansowy stwierdzi, że progi istotności określone w art. 9 ust. 2, 3, 5 i 6 mogą zostać osiągnięte, progi te można również uwzględnić.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.