Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 5 — Bezpieczeństwo operacji ICT
Artykuł 12
W mocyRejestrowanie
1. Przy wprowadzaniu zabezpieczeń przed włamaniami i wykorzystaniem danych niezgodnie z przeznaczeniem podmioty finansowe opracowują, dokumentują i wdrażają procedury, protokoły i narzędzia rejestrowania.
2. Procedury, protokoły i narzędzia rejestrowania, o których mowa w ust. 1, obejmują wszystkie następujące elementy:
a) identyfikację zdarzeń, które mają być rejestrowane, okres zatrzymywania rejestrów oraz środki służące zabezpieczeniu i przetwarzaniu danych z rejestru, z uwzględnieniem celu, w jakim rejestry zostały utworzone;
b) dostosowanie poziomu szczegółowości rejestrów do ich celu i wykorzystania, tak aby umożliwić skuteczne wykrywanie nietypowych działań, o których mowa w art. 24;
c) wymóg rejestrowania zdarzeń dotyczących wszystkich poniższych elementów:
(i) logicznej i fizycznej kontroli dostępu, o której mowa w art. 21, oraz zarządzania tożsamością;
(ii) zarządzania pojemnością;
(iii) zarządzania zmianą;
(iv) operacji ICT, w tym działań związanych z systemem ICT;
(v) działań związanych z ruchem w sieci, w tym wydajności sieci ICT;
d) środki mające na celu ochronę systemów rejestrowania i informacji o rejestrach przed manipulacją, usuwaniem i nieuprawnionym dostępem, gdy są one przechowywane, przesyłane oraz, w stosownych przypadkach, wykorzystywane;
e) środki umożliwiające wykrywanie awarii systemów rejestrowania;
f) bez uszczerbku dla wszelkich wymogów regulacyjnych mających zastosowanie na mocy prawa Unii lub prawa krajowego – synchronizację zegarów każdego z systemów ICT podmiotu finansowego zgodnie z udokumentowanym wiarygodnym źródłem czasu referencyjnego.
Do celów lit. a) podmioty finansowe określają okres zatrzymywania, uwzględniając cele biznesowe i cele w zakresie bezpieczeństwa informacji, powód zarejestrowania zdarzenia w rejestrach oraz wyniki oceny ryzyka związanego z ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.