Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział III — Wykrywanie incydentów związanych z ICT i reagowanie na nie
Artykuł 22
W mocyPolityka zarządzania incydentami związanymi z ICT
W ramach mechanizmów służących do wykrywania nietypowych działań, w tym problemów związanych z wydajnością sieci ICT i incydentów związanych z ICT, podmioty finansowe opracowują, dokumentują i wdrażają politykę dotyczącą incydentów związanych z ICT, za pośrednictwem której:
a) dokumentują proces zarządzania incydentami związanymi z ICT, o którym mowa w art. 17 rozporządzenia (UE) 2022/2554;
b) sporządzają wykaz odpowiednich osób wyznaczonych do kontaktów pełniących funkcje wewnętrzne oraz interesariuszy zewnętrznych bezpośrednio zaangażowanych w kwestie związane z bezpieczeństwem operacji ICT, w tym:
(i) wykrywanie i monitorowanie cyberzagrożeń;
(ii) wykrywanie nietypowych działań;
(iii) zarządzanie podatnościami;
c) ustanawiają, wdrażają i obsługują mechanizmy techniczne, organizacyjne i operacyjne służące wspieraniu procesu zarządzania incydentami związanymi z ICT, uwzględniając mechanizmy umożliwiające szybkie wykrywanie nietypowych działań i zachowań zgodnie z art. 23 niniejszego rozporządzenia;
d) zatrzymują wszystkie dowody dotyczące incydentów związanych z ICT przez okres nie dłuższy niż okres konieczny do realizacji celów, dla których zgromadzono te dane, współmiernie do krytyczności funkcji biznesowych, procesów wspierających oraz zasobów ICT i zasobów informacyjnych, których dotyczy dany incydent, zgodnie z art. 8 ust. 2 rozporządzenia delegowanego Komisji (UE) 2024/1772 (
2
) i z wszelkimi obowiązującymi wymogami w zakresie zatrzymywania danych przewidzianymi w prawie Unii;
e) ustanawiają i wdrażają mechanizmy analizy znaczących lub powtarzających się incydentów i wzorców związanych z ICT pod względem liczby i występowania incydentów związanych z ICT.
Do celów lit. d) podmioty finansowe przechowują dowody, o których mowa w tej literze, w bezpieczny sposób.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.