Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 7 — Zarządzanie projektami ICT i zmianą w systemach ICT
Artykuł 16
W mocyPozyskiwanie, rozwój i utrzymanie systemów ICT
1. Przy wprowadzaniu zabezpieczeń służących zapewnieniu dostępności, autentyczności, integralności i poufności danych podmioty finansowe opracowują, dokumentują i wdrażają politykę regulującą pozyskiwanie, rozwój i utrzymanie systemów ICT. W polityce tej:
a) określa się praktyki i metody w zakresie bezpieczeństwa związane z pozyskiwaniem, rozwojem i utrzymaniem systemów ICT;
b) ustanawia się wymóg identyfikacji:
(i) specyfikacji technicznych i specyfikacji technicznych TIK w rozumieniu art. 2 pkt 4 i 5 rozporządzenia (UE) nr 1025/2012;
(ii) wymogów dotyczących pozyskiwania, rozwoju i utrzymania systemów ICT, ze szczególnym uwzględnieniem wymogów bezpieczeństwa ICT oraz ich zatwierdzania przez odpowiednią funkcję biznesową i właściciela zasobów ICT zgodnie z ustaleniami podmiotu finansowego dotyczącymi zarządzania wewnętrznego;
c) określa się środki ograniczające ryzyko niezamierzonych zmian lub zamierzonej manipulacji systemami ICT podczas rozwoju, utrzymywania i wdrażania tych systemów ICT w środowisku produkcyjnym.
2. Podmioty finansowe opracowują, dokumentują i wdrażają procedurę pozyskiwania, rozwoju i utrzymania systemów ICT na potrzeby testowania i zatwierdzania wszystkich systemów ICT przed ich wykorzystaniem i po zakończeniu ich utrzymywania, zgodnie z art. 8 ust. 2 lit. b) pkt (v), (vi) i (vii). Poziom testów musi być proporcjonalny do krytyczności odnośnych procedur biznesowych i zasobów ICT. Testy projektuje się w taki sposób, aby można było zweryfikować, czy nowe systemy ICT są odpowiednie do działania zgodnie z przeznaczeniem, z uwzględnieniem jakości wewnętrznie opracowywanego oprogramowania.
W stosownych przypadkach, oprócz wymogów określonych w akapicie pierwszym, kontrahenci centralni angażują następujące podmioty w proces opracowywania i przeprowadzania testów, o których mowa w akapicie pierwszym:
a) członków rozliczających i klientów;
b) interoperacyjnych kontrahentów centralnych;
c) inne zainteresowane strony.
W stosownych przypadkach, oprócz wymogów określonych w akapicie pierwszym, centralne depozyty papierów wartościowych angażują następujące podmioty w proces opracowywania i przeprowadzania testów, o których mowa w akapicie pierwszym:
a) użytkowników;
b) dostawców najważniejszych mediów i usług;
c) inne centralne depozyty papierów wartościowych;
d) inne infrastruktury rynkowe;
e) wszelkie inne instytucje, które centralne depozyty papierów wartościowych wskazały jako powiązane z nimi współzależnościami w swoich strategiach na rzecz ciągłości działania.
3. Procedura, o której mowa w ust. 2, obejmuje przeprowadzanie przeglądów kodu źródłowego, w tym zarówno testy statyczne, jak i dynamiczne. Testy te obejmują testowanie bezpieczeństwa systemów i aplikacji internetowych zgodnie z art. 8 ust. 2 lit. b) pkt (v), (vi) i (vii). Podmioty finansowe:
a) identyfikują i analizują podatności i nieprawidłowości w kodzie źródłowym;
b) przyjmują plan działania w celu wyeliminowania tych podatności i nieprawidłowości;
c) monitorują realizację tego planu działania.
4. Procedura, o której mowa w ust. 2, zakłada przeprowadzenie testów bezpieczeństwa pakietów oprogramowania nie później niż na etapie integracji, zgodnie z art. 8 ust. 2 lit. b) pkt (v), (vi) i (vii).
5. W procedurze, o której mowa w ust. 2, przewiduje się, że:
a) dane dotyczące produkcji mogą być przechowywane w środowiskach nieprodukcyjnych wyłącznie w postaci zanonimizowanej, pseudonimizowanej lub randomizowanej;
b) podmioty finansowe muszą chronić integralność i poufność danych w środowiskach nieprodukcyjnych.
6. Na zasadzie odstępstwa od ust. 5 procedura, o której mowa w ust. 2, może stanowić, że dane dotyczące produkcji przechowuje się wyłącznie na potrzeby konkretnych testów, przez ograniczony czas oraz po zatwierdzeniu przez odpowiednią funkcję i zgłoszeniu takich przypadków funkcji zarządzania ryzykiem związanym z ICT.
7. Procedura, o której mowa w ust. 2, obejmuje wdrożenie kontroli mających na celu ochronę integralności kodu źródłowego systemów ICT, które są opracowywane wewnętrznie lub przez zewnętrznego dostawcę usług ICT i dostarczane podmiotowi finansowemu przez zewnętrznego dostawcę usług ICT.
8. W procedurze, o której mowa w ust. 2, przewiduje się, że oprogramowanie zamknięte oraz, w miarę możliwości, kod źródłowy dostarczony przez zewnętrznych dostawców usług ICT lub pozyskany w ramach projektów open source, muszą być analizowane i testowane zgodnie z ust. 3 przed ich wdrożeniem w środowisku produkcyjnym.
9. Ust. 1–8 niniejszego artykułu mają również zastosowanie do systemów ICT opracowywanych lub zarządzanych przez użytkowników niezwiązanych z funkcją ICT, z zastosowaniem podejścia opartego na analizie ryzyka.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.