Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Sekcja 7 — Zarządzanie projektami ICT i zmianą w systemach ICT

Artykuł 17

W mocy

Zarządzanie zmianą w systemach ICT

1. Przy wprowadzaniu zabezpieczeń służących zapewnieniu dostępności, autentyczności, integralności i poufności danych podmioty finansowe uwzględniają w procedurach zarządzania zmianą w systemach ICT, o których mowa w art. 9 ust. 4 lit. e) rozporządzenia (UE) 2022/2554, w odniesieniu do wszystkich zmian w oprogramowaniu, sprzęcie komputerowym, komponentach oprogramowania sprzętowego, parametrach systemowych lub parametrach bezpieczeństwa, wszystkie następujące elementy:

a) weryfikację, czy spełniono wymogi bezpieczeństwa ICT;

b) mechanizmy zapewniające niezależność funkcji zatwierdzających zmiany oraz funkcji odpowiedzialnych za żądanie wprowadzenia tych zmian i ich wdrażanie;

c) jasny opis ról i obowiązków w celu zapewnienia, aby:

(i) określono i zaplanowano zmiany;

(ii) przewidziano odpowiedni okres przejściowy;

(iii) zmiany były poddawane testom i finalizowane w sposób kontrolowany;

(iv) prowadzono skuteczne zapewnianie jakości;

d) dokumentację i przekazywanie szczegółowych informacji na temat zmiany, w tym:

(i) celu i zakresu zmiany;

(ii) ram czasowych wdrażania zmiany;

(iii) oczekiwanych wyników;

e) identyfikacja procedur awaryjnych i związanych z nimi obowiązków, w tym procedur i obowiązków związanych z przerywaniem zmian lub przywracaniem stanu sprzed zmian, które nie zostały pomyślnie wdrożone;

f) procedury, protokoły i narzędzia do zarządzania zmianami awaryjnymi, zapewniające odpowiednie zabezpieczenia;

g) procedury dokumentowania, ponownej oceny, oceny i zatwierdzania zmian awaryjnych po ich wdrożeniu, z uwzględnieniem obejść i poprawek;

h) określenie potencjalnego wpływu zmiany na istniejące środki bezpieczeństwa ICT wraz z oceną, czy taka zmiana wymaga przyjęcia dodatkowych środków bezpieczeństwa ICT.

2. Po wprowadzeniu znaczących zmian w swoich systemach ICT kontrahenci centralni i centralne depozyty papierów wartościowych poddają te systemy rygorystycznym testom, symulując warunki skrajne.

W stosownych przypadkach kontrahenci centralni angażują następujące podmioty w proces opracowywania i przeprowadzania testów, o których mowa w akapicie pierwszym:

a) członków rozliczających i klientów;

b) interoperacyjnych kontrahentów centralnych;

c) inne zainteresowane strony.

W stosownych przypadkach centralne depozyty papierów wartościowych angażują następujące podmioty w proces opracowywania i przeprowadzania testów, o którym mowa w akapicie pierwszym:

a) użytkowników;

b) dostawców najważniejszych mediów i usług;

c) inne centralne depozyty papierów wartościowych;

d) inne infrastruktury rynkowe;

e) wszelkie inne instytucje, które centralne depozyty papierów wartościowych wskazały jako powiązane z nimi współzależnościami w swoich strategiach na rzecz ciągłości działania w zakresie ICT.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.