Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 7 — Zarządzanie projektami ICT i zmianą w systemach ICT
Artykuł 17
W mocyZarządzanie zmianą w systemach ICT
1. Przy wprowadzaniu zabezpieczeń służących zapewnieniu dostępności, autentyczności, integralności i poufności danych podmioty finansowe uwzględniają w procedurach zarządzania zmianą w systemach ICT, o których mowa w art. 9 ust. 4 lit. e) rozporządzenia (UE) 2022/2554, w odniesieniu do wszystkich zmian w oprogramowaniu, sprzęcie komputerowym, komponentach oprogramowania sprzętowego, parametrach systemowych lub parametrach bezpieczeństwa, wszystkie następujące elementy:
a) weryfikację, czy spełniono wymogi bezpieczeństwa ICT;
b) mechanizmy zapewniające niezależność funkcji zatwierdzających zmiany oraz funkcji odpowiedzialnych za żądanie wprowadzenia tych zmian i ich wdrażanie;
c) jasny opis ról i obowiązków w celu zapewnienia, aby:
(i) określono i zaplanowano zmiany;
(ii) przewidziano odpowiedni okres przejściowy;
(iii) zmiany były poddawane testom i finalizowane w sposób kontrolowany;
(iv) prowadzono skuteczne zapewnianie jakości;
d) dokumentację i przekazywanie szczegółowych informacji na temat zmiany, w tym:
(i) celu i zakresu zmiany;
(ii) ram czasowych wdrażania zmiany;
(iii) oczekiwanych wyników;
e) identyfikacja procedur awaryjnych i związanych z nimi obowiązków, w tym procedur i obowiązków związanych z przerywaniem zmian lub przywracaniem stanu sprzed zmian, które nie zostały pomyślnie wdrożone;
f) procedury, protokoły i narzędzia do zarządzania zmianami awaryjnymi, zapewniające odpowiednie zabezpieczenia;
g) procedury dokumentowania, ponownej oceny, oceny i zatwierdzania zmian awaryjnych po ich wdrożeniu, z uwzględnieniem obejść i poprawek;
h) określenie potencjalnego wpływu zmiany na istniejące środki bezpieczeństwa ICT wraz z oceną, czy taka zmiana wymaga przyjęcia dodatkowych środków bezpieczeństwa ICT.
2. Po wprowadzeniu znaczących zmian w swoich systemach ICT kontrahenci centralni i centralne depozyty papierów wartościowych poddają te systemy rygorystycznym testom, symulując warunki skrajne.
W stosownych przypadkach kontrahenci centralni angażują następujące podmioty w proces opracowywania i przeprowadzania testów, o których mowa w akapicie pierwszym:
a) członków rozliczających i klientów;
b) interoperacyjnych kontrahentów centralnych;
c) inne zainteresowane strony.
W stosownych przypadkach centralne depozyty papierów wartościowych angażują następujące podmioty w proces opracowywania i przeprowadzania testów, o którym mowa w akapicie pierwszym:
a) użytkowników;
b) dostawców najważniejszych mediów i usług;
c) inne centralne depozyty papierów wartościowych;
d) inne infrastruktury rynkowe;
e) wszelkie inne instytucje, które centralne depozyty papierów wartościowych wskazały jako powiązane z nimi współzależnościami w swoich strategiach na rzecz ciągłości działania w zakresie ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.