Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Sekcja 1

Artykuł 2

W mocy

Ogólne elementy polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT

1. Podmioty finansowe zapewniają, aby ich polityki w zakresie bezpieczeństwa ICT, bezpieczeństwo informacji oraz powiązane procedury, protokoły i narzędzia, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, zostały włączone do ich ram zarządzania ryzykiem związanym z ICT. Podmioty finansowe ustanawiają polityki, procedury, protokoły i narzędzia w zakresie bezpieczeństwa ICT określone w niniejszym rozdziale, które:

a) zapewniają bezpieczeństwo sieci;

b) zawierają zabezpieczenia przed włamaniami i wykorzystaniem danych niezgodnie z przeznaczeniem;

c) zachowują dostępność, autentyczność, integralność i poufność danych, w tym za pomocą technik kryptograficznych;

d) gwarantują dokładne i niezwłoczne przekazywanie danych bez poważnych zakłóceń i nieuzasadnionych opóźnień.

2. Podmioty finansowe zapewniają, aby polityki bezpieczeństwa ICT, o których mowa w ust. 1:

a) były dostosowane do celów podmiotu finansowego w zakresie bezpieczeństwa informacji zawartych w strategii operacyjnej odporności cyfrowej, o której mowa w art. 6 ust. 8 rozporządzenia (UE) 2022/2554;

b) wskazywały datę formalnego zatwierdzenia polityki bezpieczeństwa ICT przez organ zarządzający;

c) zawierały wskaźniki i środki na potrzeby:

(i) monitorowania wdrażania polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT;

(ii) odnotowywania wyjątków od tego wdrażania;

(iii) zapewnienia operacyjnej odporności cyfrowej podmiotu finansowego w przypadku wyjątków, o których mowa w pkt (ii);

d) zawierały informacje na temat obowiązków pracowników na wszystkich szczeblach w celu zapewnienia bezpieczeństwa ICT podmiotu finansowego;

e) określały konsekwencje nieprzestrzegania polityki bezpieczeństwa ICT przez pracowników podmiotu finansowego w przypadku, gdy przepisy w tym zakresie nie zostały określone w innych politykach podmiotu finansowego;

f) zawierały wykaz dokumentacji, która ma być przechowywana;

g) określały podział ustaleń dotyczących obowiązków w kontekście modelu trzech linii obrony lub innego wewnętrznego modelu zarządzania ryzykiem i kontroli, w stosownych przypadkach, w celu uniknięcia konfliktu interesów;

h) uwzględniały wiodące praktyki i, w stosownych przypadkach, normy w rozumieniu art. 2 pkt 1 rozporządzenia (UE) nr 1025/2012;

i) zawierały szczegółowo określone role i obowiązki w zakresie opracowywania, wdrażania i utrzymywania polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT;

j) były poddawane przeglądowi zgodnie z art. 6 ust. 5 rozporządzenia (UE) 2022/2554;

k) uwzględniały istotne zmiany dotyczące podmiotu finansowego, w tym istotne zmiany w działaniach lub procesach podmiotu finansowego, w krajobrazie cyberzagrożeń lub mających zastosowanie obowiązkach prawnych.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.