Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Sekcja 5 — Bezpieczeństwo operacji ICT

Artykuł 11

W mocy

Bezpieczeństwo danych i systemów

1. W ramach polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, podmioty finansowe opracowują, dokumentują i wdrażają procedurę bezpieczeństwa danych i systemów.

2. Procedura bezpieczeństwa danych i systemów, o której mowa w ust. 1, obejmuje wszystkie następujące elementy związane z bezpieczeństwem danych i systemów ICT, zgodnie z klasyfikacją ustanowioną zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554:

a) ograniczenia dostępu, o których mowa w art. 21 niniejszego rozporządzenia, ułatwiające spełnienie wymogów w zakresie ochrony w odniesieniu do każdego poziomu klauzuli tajności;

b) określenie bezpiecznego poziomu bazowego konfiguracji zasobów ICT, który minimalizuje narażenie tych zasobów ICT na cyberzagrożenia, oraz środków umożliwiających regularną weryfikację, czy te poziomy bazowe są skutecznie wdrażane;

c) określenie środków bezpieczeństwa w celu zapewnienia, aby w systemach ICT i urządzeniach końcowych instalowano wyłącznie zatwierdzone oprogramowanie;

d) określenie środków bezpieczeństwa przeciwko kodom złośliwym;

e) określenie środków bezpieczeństwa w celu zapewnienia, aby do przekazywania i przechowywania danych podmiotu finansowego wykorzystywano tylko zatwierdzone nośniki danych, systemy i urządzenia końcowe;

f) następujące wymogi mające na celu zapewnienie korzystania z przenośnych urządzeń końcowych i prywatnych nieprzenośnych urządzeń końcowych:

(i) wymóg stosowania rozwiązania w zakresie zarządzania umożliwiającego zdalne zarządzanie urządzeniami końcowymi i zdalne wyczyszczenie danych podmiotu finansowego;

(ii) wymóg korzystania z mechanizmów bezpieczeństwa, których pracownicy ani zewnętrzni dostawcy usług ICT nie mogą w sposób nieuprawniony zmienić, usunąć ani ominąć;

(iii) wymóg korzystania z przenośnych urządzeń do przechowywania danych wyłącznie w przypadku, gdy rezydualne ryzyko związane z ICT pozostaje w granicach poziomu tolerancji ryzyka podmiotu finansowego, o którym to poziomie mowa w art. 3 akapit pierwszy lit. a);

g) proces bezpiecznego usuwania danych znajdujących się w obiektach podmiotu finansowego lub przechowywanych na zewnątrz, których podmiot finansowy nie musi już gromadzić ani przechowywać;

h) proces bezpiecznego pozbywania się lub wycofywania z eksploatacji urządzeń do przechowywania danych znajdujących się w obiektach podmiotu finansowego lub przechowywanych na zewnątrz, zawierających informacje poufne;

i) identyfikacja i wdrożenie środków bezpieczeństwa zapobiegających utracie i wyciekowi danych w systemach i urządzeniach końcowych;

j) wdrożenie środków bezpieczeństwa w celu zapewnienia, aby telepraca i korzystanie z prywatnych urządzeń końcowych nie miały negatywnego wpływu na bezpieczeństwo ICT podmiotu finansowego;

k) w przypadku zasobów lub usług ICT obsługiwanych przez zewnętrznego dostawcę usług ICT – określenie i wdrożenie wymogów w celu utrzymania operacyjnej odporności cyfrowej, zgodnie z wynikami klasyfikacji danych i oceny ryzyka związanego z ICT.

Do celów lit. b) przy określaniu bezpiecznego poziomu bazowego konfiguracji, o którym mowa w tej literze, uwzględnia się wiodące praktyki i odpowiednie techniki określone w normach w rozumieniu art. 2 pkt 1 rozporządzenia (UE) nr 1025/2012.

Do celów lit. k) podmioty finansowe uwzględniają następujące elementy:

a) wdrożenie zalecanych przez dostawcę ustawień elementów obsługiwanych przez podmiot finansowy;

b) jasny podział ról i obowiązków w zakresie bezpieczeństwa informacji między podmiotem finansowym a zewnętrznym dostawcą usług ICT, zgodnie z zasadą pełnej odpowiedzialności podmiotu finansowego względem jego zewnętrznego dostawcy usług ICT, o której mowa w art. 28 ust. 1 lit. a) rozporządzenia (UE) 2022/2554, oraz zgodnie z polityką podmiotu finansowego dotyczącą korzystania z usług ICT wspierających krytyczne lub istotne funkcje w przypadku podmiotów finansowych, o których mowa w art. 28 ust. 2 tego rozporządzenia;

c) potrzebę zapewnienia i utrzymania odpowiednich kompetencji podmiotu finansowego w zakresie zarządzania i bezpieczeństwa wykorzystywanej usługi;

d) środki techniczne i organizacyjne mające na celu zminimalizowanie ryzyka związanego z infrastrukturą wykorzystywaną przez zewnętrznego dostawcę usług ICT do celów świadczonych przez niego usług ICT, z uwzględnieniem wiodących praktyk i norm w rozumieniu art. 2 pkt 1 rozporządzenia (UE) nr 1025/2012.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.