Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 8
Artykuł 18
W mocyBezpieczeństwo fizyczne i środowiskowe
1. Przy wprowadzaniu zabezpieczeń służących zapewnieniu dostępności, autentyczności, integralności i poufności danych podmioty finansowe określają, dokumentują i wdrażają politykę bezpieczeństwa fizycznego i środowiskowego. Podmioty finansowe opracowują tę politykę, biorąc pod uwagę aktualny krajobraz cyberzagrożeń i opierając się na klasyfikacji ustanowionej zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554, a także uwzględniając ogólny profil ryzyka zasobów ICT i dostępnych zasobów informacyjnych.
2. Polityka bezpieczeństwa fizycznego i środowiskowego, o której mowa w ust. 1, musi zawierać wszystkie następujące elementy:
a) odniesienie do sekcji polityki dotyczącej kontroli praw zarządzania dostępem, o której mowa w art. 21 akapit pierwszy lit. g);
b) środki mające na celu ochronę wskazanych przez podmiot finansowy obiektów, ośrodków przetwarzania danych i wyznaczonych obszarów wrażliwych, gdzie znajdują się zasoby ICT i zasoby informacyjne, przed atakami, wypadkami oraz zagrożeniami środowiskowymi;
c) środki mające na celu zabezpieczenie zasobów ICT, zarówno w obiektach podmiotu finansowego, jak i poza tymi obiektami, z uwzględnieniem wyników oceny ryzyka związanego z ICT towarzyszącego odpowiednim zasobom ICT;
d) środki mające na celu zagwarantowanie dostępności, autentyczności, integralności i poufności zasobów ICT, zasobów informacyjnych oraz urządzeń fizycznej kontroli dostępu podmiotu finansowego poprzez zapewnienie odpowiedniego utrzymania;
e) środki mające na celu zachowanie dostępności, autentyczności, integralności i poufności danych, w tym:
(i) polityka „czystego biurka” w odniesieniu do dokumentów w formie papierowej;
(ii) polityka „czystego ekranu” w odniesieniu do obiektów zajmujących się przetwarzaniem danych.
Do celów lit. b) środki służące zapewnieniu ochrony przed zagrożeniami środowiskowymi muszą być współmierne do znaczenia obiektów, ośrodków przetwarzania danych i wyznaczonych obszarów wrażliwych oraz do krytyczności prowadzonych w nich operacji lub znajdujących się w nich systemów ICT.
Do celów lit. c) polityka bezpieczeństwa fizycznego i środowiskowego, o której mowa w ust. 1, musi zawierać środki gwarantujące odpowiednią ochronę zasobów ICT pozostawionych bez dozoru.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.