Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 5 — Bezpieczeństwo operacji ICT
Artykuł 10
W mocyZarządzanie podatnościami i poprawkami
1. W ramach polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, podmioty finansowe opracowują, dokumentują i wdrażają procedury zarządzania podatnościami.
2. Procedury zarządzania podatnościami, o których mowa w ust. 1, obejmują:
a) określanie i aktualizowanie odpowiednich i wiarygodnych zasobów informacyjnych w celu budowania i utrzymywania świadomości na temat podatności;
b) zapewnienie przeprowadzania automatycznego skanowania pod kątem podatności i ocen dotyczących zasobów ICT, przy czym częstotliwość i zakres tych działań muszą być współmierne do klasyfikacji ustanowionej zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554 oraz do ogólnego profilu ryzyka zasobów ICT;
c) sprawdzanie, czy:
(i) zewnętrzni dostawcy usług ICT reagują na podatności związane z usługami ICT świadczonymi na rzecz podmiotu finansowego;
(ii) zewnętrzni dostawcy usług ICT w odpowiednim czasie zgłaszają podmiotowi finansowemu co najmniej krytyczne podatności oraz statystyki i tendencje;
d) monitorowanie wykorzystania:
(i) bibliotek zewnętrznych, w tym bibliotek open source, stosowanych w ramach usług ICT wspierających krytyczne lub istotne funkcje;
(ii) usług ICT opracowanych samodzielnie przez podmiot finansowy bądź specjalnie dostosowanych lub opracowanych na potrzeby podmiotu finansowego przez zewnętrznego dostawcę usług ICT;
e) ustanowienie procedur odpowiedzialnego ujawniania podatności klientom, kontrahentom i opinii publicznej;
f) priorytetowe traktowanie wdrażania poprawek i innych środków łagodzących w celu wyeliminowania zidentyfikowanych podatności;
g) monitorowanie i weryfikowanie eliminowania podatności;
h) wymóg rejestrowania wszelkich wykrytych podatności mających wpływ na systemy ICT oraz monitorowania ich usuwania.
Do celów lit. b) podmioty finansowe co najmniej raz w tygodniu przeprowadzają zautomatyzowane skanowanie pod kątem podatności oraz oceny podatności zasobów ICT w odniesieniu do zasobów ICT wspierających krytyczne lub istotne funkcje.
Do celów lit. c) podmioty finansowe zwracają się do zewnętrznych dostawców usług ICT o zbadanie odpowiednich podatności, określenie ich podstawowych przyczyn oraz wdrożenie odpowiednich działań łagodzących.
Do celów lit. d) podmioty finansowe, w stosownych przypadkach we współpracy z zewnętrznym dostawcą usług ICT, monitorują wersję i ewentualne aktualizacje bibliotek zewnętrznych. W przypadku gotowych do użytku zasobów ICT lub komponentów zasobów ICT pozyskanych i wykorzystywanych do świadczenia usług ICT, które nie wspierają krytycznych lub istotnych funkcji, podmioty finansowe monitorują korzystanie w miarę możliwości z bibliotek zewnętrznych, w tym bibliotek open source.
Do celów lit. f) podmioty finansowe uwzględniają krytyczność podatności, klasyfikację ustanowioną zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554, a także profil ryzyka zasobów ICT, w przypadku których stwierdzono podatności.
3. W ramach polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, podmioty finansowe opracowują, dokumentują i wdrażają procedury zarządzania poprawkami.
4. Procedury zarządzania poprawkami, o których mowa w ust. 3, obejmują:
a) w miarę możliwości identyfikację i ocenę dostępnych poprawek i aktualizacji oprogramowania i sprzętu komputerowego przy użyciu zautomatyzowanych narzędzi;
b) określenie procedur awaryjnych dotyczących wdrażania poprawek i aktualizowania zasobów ICT;
c) testowanie i wdrażanie poprawek oprogramowania i sprzętu komputerowego oraz aktualizacji, o których mowa w art. 8 ust. 2 lit. b) pkt (v), (vi) i (vii);
d) określenie terminów instalacji poprawek oprogramowania i sprzętu komputerowego oraz aktualizacji i eskalacji w przypadku, gdy terminów tych nie można dotrzymać.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.