Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 1
Artykuł 2
W mocyOgólne elementy polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT
1. Podmioty finansowe zapewniają, aby ich polityki w zakresie bezpieczeństwa ICT, bezpieczeństwo informacji oraz powiązane procedury, protokoły i narzędzia, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, zostały włączone do ich ram zarządzania ryzykiem związanym z ICT. Podmioty finansowe ustanawiają polityki, procedury, protokoły i narzędzia w zakresie bezpieczeństwa ICT określone w niniejszym rozdziale, które:
a) zapewniają bezpieczeństwo sieci;
b) zawierają zabezpieczenia przed włamaniami i wykorzystaniem danych niezgodnie z przeznaczeniem;
c) zachowują dostępność, autentyczność, integralność i poufność danych, w tym za pomocą technik kryptograficznych;
d) gwarantują dokładne i niezwłoczne przekazywanie danych bez poważnych zakłóceń i nieuzasadnionych opóźnień.
2. Podmioty finansowe zapewniają, aby polityki bezpieczeństwa ICT, o których mowa w ust. 1:
a) były dostosowane do celów podmiotu finansowego w zakresie bezpieczeństwa informacji zawartych w strategii operacyjnej odporności cyfrowej, o której mowa w art. 6 ust. 8 rozporządzenia (UE) 2022/2554;
b) wskazywały datę formalnego zatwierdzenia polityki bezpieczeństwa ICT przez organ zarządzający;
c) zawierały wskaźniki i środki na potrzeby:
(i) monitorowania wdrażania polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT;
(ii) odnotowywania wyjątków od tego wdrażania;
(iii) zapewnienia operacyjnej odporności cyfrowej podmiotu finansowego w przypadku wyjątków, o których mowa w pkt (ii);
d) zawierały informacje na temat obowiązków pracowników na wszystkich szczeblach w celu zapewnienia bezpieczeństwa ICT podmiotu finansowego;
e) określały konsekwencje nieprzestrzegania polityki bezpieczeństwa ICT przez pracowników podmiotu finansowego w przypadku, gdy przepisy w tym zakresie nie zostały określone w innych politykach podmiotu finansowego;
f) zawierały wykaz dokumentacji, która ma być przechowywana;
g) określały podział ustaleń dotyczących obowiązków w kontekście modelu trzech linii obrony lub innego wewnętrznego modelu zarządzania ryzykiem i kontroli, w stosownych przypadkach, w celu uniknięcia konfliktu interesów;
h) uwzględniały wiodące praktyki i, w stosownych przypadkach, normy w rozumieniu art. 2 pkt 1 rozporządzenia (UE) nr 1025/2012;
i) zawierały szczegółowo określone role i obowiązki w zakresie opracowywania, wdrażania i utrzymywania polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT;
j) były poddawane przeglądowi zgodnie z art. 6 ust. 5 rozporządzenia (UE) 2022/2554;
k) uwzględniały istotne zmiany dotyczące podmiotu finansowego, w tym istotne zmiany w działaniach lub procesach podmiotu finansowego, w krajobrazie cyberzagrożeń lub mających zastosowanie obowiązkach prawnych.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.