Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Rozdział II — Polityka kadrowa i kontrola dostępu

Artykuł 21

W mocy

Kontrola dostępu

W ramach przeprowadzanej przez siebie kontroli praw zarządzania dostępem podmioty finansowe opracowują, dokumentują i wdrażają politykę obejmującą wszystkie poniższe elementy:

a) przyznawanie praw dostępu do zasobów ICT zgodnie z zasadami wiedzy koniecznej, potrzeby koniecznej i minimalizacji uprawnień, w tym również w kontekście dostępu zdalnego i dostępu awaryjnego;

b) podział obowiązków w taki sposób, aby zapobiegać nieuprawnionemu dostępowi do danych krytycznych lub przeciwdziałać przyznawaniu praw dostępu, których połączenie może umożliwiać obchodzenie kontroli;

c) uregulowanie kwestii rozliczalności użytkowników poprzez jak największe ograniczenie możliwości korzystania z generycznych i współdzielonych kont użytkownika oraz umożliwienie każdorazowego przyporządkowania działań podejmowanych w systemach ICT do konkretnych użytkowników;

d) uregulowanie kwestii ograniczeń dostępu do zasobów ICT oraz ustanowienie kontroli i narzędzi służących zapobieganiu nieuprawnionemu dostępowi;

e) procedury zarządzania kontem umożliwiające udzielanie, zmianę lub cofanie praw dostępu do kont użytkownika i kont generycznych, uwzględniając generyczne konta administratora, a także regulujące wszystkie poniższe kwestie:

(i) podział ról i obowiązków w zakresie przyznawania, przeglądu i cofania praw dostępu;

(ii) udzielanie dostępu uprzywilejowanego, dostępu awaryjnego i dostępu administratora do wszystkich systemów ICT na zasadzie potrzeby koniecznej lub na zasadzie ad hoc;

(iii) niezwłoczne cofanie praw dostępu po rozwiązaniu stosunku pracy lub po ustaniu okoliczności uzasadniających przyznanie dostępu;

(iv) aktualizowanie praw dostępu w przypadku konieczności wprowadzenia zmian i przynajmniej raz do roku w odniesieniu do wszystkich systemów ICT niebędących systemami ICT obsługującymi krytyczne lub istotne funkcje, a w odniesieniu do systemów ICT wspierających krytyczne lub istotne funkcje – przynajmniej raz na 6 miesięcy;

f) metody uwierzytelniania, w tym wszystkie poniższe elementy:

(i) stosowanie metod uwierzytelniania współmiernych do klasyfikacji ustanowionej zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554 i do ogólnego profilu ryzyka zasobów ICT, przy należytym uwzględnieniu wiodących praktyk branżowych;

(ii) stosowanie solidnych metod uwierzytelniania zgodnie z wiodącymi praktykami i technikami branżowymi w zakresie zdalnego dostępu do sieci podmiotu finansowego, dostępu uprzywilejowanego, a także dostępu do zasobów ICT wspierających krytyczne lub istotne funkcje bądź publicznie dostępnych zasobów ICT;

g) środki kontroli dostępu fizycznego, w tym:

(i) identyfikowanie i rejestrowanie osób fizycznych uprawnionych do uzyskania dostępu do wskazanych przez podmiot finansowy obiektów, ośrodków przetwarzania danych i wyznaczonych obszarów wrażliwych, gdzie znajdują się zasoby ICT i zasoby informacyjne;

(ii) przyznawanie praw dostępu fizycznego do krytycznych zasobów ICT wyłącznie upoważnionym osobom, zgodnie z zasadami wiedzy koniecznej i minimalizacji uprawnień i na zasadzie ad hoc;

(iii) monitorowanie dostępu fizycznego do wskazanych przez podmiot finansowy obiektów, ośrodków przetwarzania danych i wyznaczonych obszarów wrażliwych, gdzie znajdują się zasoby ICT albo zasoby informacyjne, bądź zarówno zasoby ICT, jak i zasoby informacyjne;

(iv) dokonywanie przeglądu praw dostępu fizycznego, aby zapewnić niezwłoczne cofanie zbędnych praw dostępu.

Do celów lit. e) pkt (i) podmioty finansowe określają okres zatrzymywania, uwzględniając cele biznesowe i cele w zakresie bezpieczeństwa informacji, powody zarejestrowania zdarzenia w rejestrach oraz wyniki oceny ryzyka związanego z ICT.

Do celów lit. e) pkt (ii) podmioty finansowe korzystają w miarę możliwości ze specjalnych kont do wykonywania zadań administracyjnych w ramach systemów ICT. W miarę możliwości i w stosownych przypadkach podmioty finansowe wprowadzają zautomatyzowane rozwiązania na potrzeby procesu zarządzania dostępem uprzywilejowanym.

Do celów lit. g) pkt (i) działania w zakresie identyfikowania i rejestrowania muszą być współmierne do znaczenia obiektów, ośrodków przetwarzania danych i wyznaczonych obszarów wrażliwych oraz do krytyczności prowadzonych w nich operacji lub znajdujących się w nich systemów ICT.

Do celów lit. g) pkt (iii) monitorowanie musi być współmierne do klasyfikacji ustanowionej zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554 i krytyczności obszaru, do którego uzyskuje się dostęp.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.