Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Sekcja 6 — Bezpieczeństwo sieci

Artykuł 13

W mocy

Zarządzanie bezpieczeństwem sieci

Przy wprowadzaniu zabezpieczeń zapewniających ochronę sieci przed włamaniami i wykorzystaniem danych niezgodnie z przeznaczeniem podmioty finansowe opracowują, dokumentują i wdrażają polityki, procedury, protokoły i narzędzia w zakresie zarządzania bezpieczeństwem sieci obejmujące wszystkie następujące elementy:

a) segregację i segmentację systemów i sieci ICT z uwzględnieniem:

(i) krytyczności lub istotności funkcji, którą te systemy i sieci ICT wspierają;

(ii) klasyfikacji ustanowionej zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554;

(iii) ogólnego profilu ryzyka związanego z zasobami ICT wykorzystującymi te systemy i sieci ICT;

b) dokumentację wszystkich połączeń sieciowych i przepływów danych podmiotu finansowego;

c) wykorzystanie odrębnej i wyspecjalizowanej sieci do administrowania zasobami ICT;

d) określenie i wdrożenie kontroli dostępu do sieci w celu zapobiegania podłączaniu do sieci podmiotu finansowego za pomocą jakiegokolwiek nieuprawnionego urządzenia lub systemu lub jakiegokolwiek punktu końcowego niespełniającego wymogów bezpieczeństwa podmiotu finansowego oraz wykrywania takich przypadków;

e) szyfrowanie połączeń sieciowych przechodzących przez sieci korporacyjne, sieci publiczne, sieci krajowe, sieci podmiotów zewnętrznych i sieci bezprzewodowe do celów wykorzystywanych protokołów komunikacyjnych, z uwzględnieniem wyników zatwierdzonej klasyfikacji danych, wyników oceny ryzyka związanego z ICT oraz szyfrowania połączeń sieciowych, o których mowa w art. 6 ust. 2;

f) projektowanie sieci zgodnie z wymogami bezpieczeństwa ICT ustanowionymi przez podmiot finansowy, z uwzględnieniem wiodących praktyk w celu zapewnienia poufności, integralności i dostępności sieci;

g) zabezpieczenie ruchu w sieci między sieciami wewnętrznymi a internetem i innymi połączeniami zewnętrznymi;

h) określenie ról i obowiązków oraz etapów specyfikacji, wdrożenia, zatwierdzenia, zmiany i przeglądu reguł zapory sieciowej i filtrów połączeń;

i) przeprowadzanie przeglądów architektury sieci i struktury bezpieczeństwa sieci raz w roku, a w przypadku mikroprzedsiębiorstw – okresowo, w celu zidentyfikowania potencjalnych podatności;

j) środki tymczasowego izolowania, w razie potrzeby, podsieci oraz elementów i urządzeń sieci;

k) wdrożenie bezpiecznego poziomu bazowego konfiguracji wszystkich elementów sieci oraz umacnianie sieci i urządzeń sieciowych zgodnie z wszelkimi instrukcjami dostawcy, w stosownych przypadkach, normami w rozumieniu art. 2 pkt 1 rozporządzenia (UE) nr 1025/2012 oraz wiodącymi praktykami;

l) procedury ograniczania, blokowania i zamykania systemu oraz sesji zdalnych po upływie określonego okresu braku aktywności;

m) w odniesieniu do umów o świadczenie usług sieciowych:

(i) identyfikację i specyfikację środków bezpieczeństwa ICT i informacji, poziomów usług i wymogów w zakresie zarządzania w odniesieniu do wszystkich usług sieciowych;

(ii) wskazanie, czy usługi te są świadczone przez dostawcę usług ICT wewnątrz grupy czy przez zewnętrznych dostawców usług ICT.

Do celów lit. h) podmioty finansowe regularnie przeprowadzają przegląd reguł zapory sieciowej i filtrów połączeń zgodnie z klasyfikacją ustanowioną zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554 oraz ogólnym profilem ryzyka odpowiednich systemów ICT. W przypadku systemów ICT, które wspierają krytyczne lub istotne funkcje, podmioty finansowe weryfikują adekwatność obowiązujących reguł zapory sieciowej i filtrów połączeń co najmniej raz na sześć miesięcy.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.