Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1772 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających kryteria klasyfikacji incydentów związanych z ICT i cyberzagrożeń, progi istotności i szczegółowe informacje dotyczące zgłaszania poważnych incydentów

Rozdział II — POWAŻNE INCYDENTY I PROGI ISTOTNOŚCI

Artykuł 9

W mocy

Progi istotności do celów ustalania poważnych incydentów

1. Próg istotności dotyczący kryterium „klienci, kontrahenci finansowi i transakcje” zostaje osiągnięty, jeżeli spełniony jest którykolwiek z poniższych warunków:

a) liczba klientów, których dotyczy incydent, przekracza 10 % wszystkich klientów korzystających z danej usługi;

b) liczba klientów, których dotyczy incydent, korzystających z usługi, której dotyczy incydent, przekracza 100 000;

c) liczba kontrahentów finansowych, których dotyczy incydent, przekracza 30 % wszystkich kontrahentów finansowych prowadzących działania związane ze świadczeniem usługi, której dotyczy incydent;

d) liczba transakcji, których dotyczy incydent, przekracza 10 % średniej dziennej liczby transakcji przeprowadzonych przez podmiot finansowy w związku z usługą, której dotyczy incydent;

e) kwota transakcji, których dotyczy incydent, przekracza 10 % średniej dziennej kwoty transakcji przeprowadzonych przez podmiot finansowy w związku z usługą, której dotyczy incydent;

f) incydent dotyczy klientów lub kontrahentów finansowych, którzy zostali zidentyfikowani jako znaczący zgodnie z art. 1 ust. 3.

Jeżeli nie można określić faktycznej liczby klientów lub kontrahentów finansowych, których dotyczy incydent, lub faktycznej liczby lub kwoty transakcji, których dotyczy incydent, podmiot finansowy szacuje te liczby lub kwoty na podstawie dostępnych danych z porównywalnych okresów odniesienia.

2. Próg istotności dotyczący kryterium „skutki reputacyjne” zostaje osiągnięty, jeżeli spełniony jest którykolwiek warunków określonych w art. 2 lit. a)–d).

3. Próg istotności dotyczący kryterium „czas trwania incydentu i przerwa w świadczeniu usług” zostaje osiągnięty, jeżeli spełniony jest którykolwiek z poniższych warunków:

a) czas trwania incydentu jest dłuższy niż 24 godziny;

b) przerwa w świadczeniu usług wynosi dłużej niż 2 godziny w przypadku usług ICT wspierających krytyczne lub istotne funkcje.

4. Próg istotności dotyczący kryterium „zasięg geograficzny” zostaje osiągnięty, jeżeli skutki incydentu są odczuwalne w co najmniej dwóch państwach członkowskich zgodnie z art. 4.

5. Próg istotności dotyczący kryterium „utrata danych” zostaje osiągnięty, jeżeli spełniony jest którykolwiek z poniższych warunków:

a) którykolwiek ze skutków, o których mowa w art. 5, dla dostępności, autentyczności, integralności lub poufności danych ma lub będzie miał niekorzystny wpływ na osiąganie celów biznesowych podmiotu finansowego lub na jego zdolność do spełnienia wymogów regulacyjnych;

b) do sieci i systemów informatycznych miał miejsce udany, złośliwy i nieuprawniony dostęp nieobjęty lit. a), w przypadku gdy taki dostęp może spowodować utratę danych.

6. Próg istotności dotyczący kryterium „skutki gospodarcze” zostaje osiągnięty, jeżeli koszty i straty poniesione przez podmiot finansowy w wyniku incydentu przekroczyły lub prawdopodobnie przekroczą 100 000 EUR.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.