Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 6 — Bezpieczeństwo sieci
Artykuł 13
W mocyZarządzanie bezpieczeństwem sieci
Przy wprowadzaniu zabezpieczeń zapewniających ochronę sieci przed włamaniami i wykorzystaniem danych niezgodnie z przeznaczeniem podmioty finansowe opracowują, dokumentują i wdrażają polityki, procedury, protokoły i narzędzia w zakresie zarządzania bezpieczeństwem sieci obejmujące wszystkie następujące elementy:
a) segregację i segmentację systemów i sieci ICT z uwzględnieniem:
(i) krytyczności lub istotności funkcji, którą te systemy i sieci ICT wspierają;
(ii) klasyfikacji ustanowionej zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554;
(iii) ogólnego profilu ryzyka związanego z zasobami ICT wykorzystującymi te systemy i sieci ICT;
b) dokumentację wszystkich połączeń sieciowych i przepływów danych podmiotu finansowego;
c) wykorzystanie odrębnej i wyspecjalizowanej sieci do administrowania zasobami ICT;
d) określenie i wdrożenie kontroli dostępu do sieci w celu zapobiegania podłączaniu do sieci podmiotu finansowego za pomocą jakiegokolwiek nieuprawnionego urządzenia lub systemu lub jakiegokolwiek punktu końcowego niespełniającego wymogów bezpieczeństwa podmiotu finansowego oraz wykrywania takich przypadków;
e) szyfrowanie połączeń sieciowych przechodzących przez sieci korporacyjne, sieci publiczne, sieci krajowe, sieci podmiotów zewnętrznych i sieci bezprzewodowe do celów wykorzystywanych protokołów komunikacyjnych, z uwzględnieniem wyników zatwierdzonej klasyfikacji danych, wyników oceny ryzyka związanego z ICT oraz szyfrowania połączeń sieciowych, o których mowa w art. 6 ust. 2;
f) projektowanie sieci zgodnie z wymogami bezpieczeństwa ICT ustanowionymi przez podmiot finansowy, z uwzględnieniem wiodących praktyk w celu zapewnienia poufności, integralności i dostępności sieci;
g) zabezpieczenie ruchu w sieci między sieciami wewnętrznymi a internetem i innymi połączeniami zewnętrznymi;
h) określenie ról i obowiązków oraz etapów specyfikacji, wdrożenia, zatwierdzenia, zmiany i przeglądu reguł zapory sieciowej i filtrów połączeń;
i) przeprowadzanie przeglądów architektury sieci i struktury bezpieczeństwa sieci raz w roku, a w przypadku mikroprzedsiębiorstw – okresowo, w celu zidentyfikowania potencjalnych podatności;
j) środki tymczasowego izolowania, w razie potrzeby, podsieci oraz elementów i urządzeń sieci;
k) wdrożenie bezpiecznego poziomu bazowego konfiguracji wszystkich elementów sieci oraz umacnianie sieci i urządzeń sieciowych zgodnie z wszelkimi instrukcjami dostawcy, w stosownych przypadkach, normami w rozumieniu art. 2 pkt 1 rozporządzenia (UE) nr 1025/2012 oraz wiodącymi praktykami;
l) procedury ograniczania, blokowania i zamykania systemu oraz sesji zdalnych po upływie określonego okresu braku aktywności;
m) w odniesieniu do umów o świadczenie usług sieciowych:
(i) identyfikację i specyfikację środków bezpieczeństwa ICT i informacji, poziomów usług i wymogów w zakresie zarządzania w odniesieniu do wszystkich usług sieciowych;
(ii) wskazanie, czy usługi te są świadczone przez dostawcę usług ICT wewnątrz grupy czy przez zewnętrznych dostawców usług ICT.
Do celów lit. h) podmioty finansowe regularnie przeprowadzają przegląd reguł zapory sieciowej i filtrów połączeń zgodnie z klasyfikacją ustanowioną zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554 oraz ogólnym profilem ryzyka odpowiednich systemów ICT. W przypadku systemów ICT, które wspierają krytyczne lub istotne funkcje, podmioty finansowe weryfikują adekwatność obowiązujących reguł zapory sieciowej i filtrów połączeń co najmniej raz na sześć miesięcy.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.