Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Rozdział III — Wykrywanie incydentów związanych z ICT i reagowanie na nie

Artykuł 23

W mocy

Wykrywanie nietypowych działań i kryteria wykrywania incydentów związanych z ICT oraz reagowania na nie

1. Podmioty finansowe jasno określają role i obowiązki w celu skutecznego wykrywania incydentów związanych z ICT i nietypowych działań oraz reagowania na nie.

2. Mechanizm pozwalający na szybkie wykrywanie nietypowych działań, w tym problemów związanych z wydajnością sieci ICT i incydentów związanych z ICT, o którym mowa w art. 10 ust. 1 rozporządzenia (UE) 2022/2554, umożliwia podmiotom finansowym:

a) gromadzenie, monitorowanie i analizowanie wszystkich poniższych elementów:

(i) czynników wewnętrznych i zewnętrznych, w tym co najmniej rejestrów zgromadzonych zgodnie z art. 12 niniejszego rozporządzenia, informacji pochodzących z funkcji biznesowych i funkcji ICT oraz wszelkich problemów zgłaszanych przez użytkowników podmiotu finansowego;

(ii) potencjalnych wewnętrznych i zewnętrznych cyberzagrożeń, z uwzględnieniem scenariuszy powszechnie stosowanych przez agresorów oraz scenariuszy opartych na analizie zagrożeń;

(iii) powiadomień o incydentach związanych z ICT od zewnętrznego dostawcy usług ICT podmiotu finansowego wykrytych w systemach i sieciach ICT zewnętrznego dostawcy usług ICT, które mogą mieć wpływ na podmiot finansowy;

b) identyfikowanie nietypowych działań i zachowań oraz wdrożenie narzędzi generujących ostrzeżenia o nietypowych działaniach i zachowaniach, przynajmniej w odniesieniu do zasobów ICT i zasobów informacyjnych wspierających krytyczne lub istotne funkcje;

c) priorytetowe traktowanie ostrzeżeń, o których mowa w lit. b), aby umożliwić zarządzanie wykrytymi incydentami związanymi z ICT w oczekiwanym czasie rozwiązania określonym przez podmioty finansowe, zarówno w godzinach pracy, jak i poza nimi;

d) rejestrowanie, analizowanie i ocenę wszelkich istotnych informacji na temat wszystkich nietypowych działań i zachowań – automatycznie lub ręcznie.

Do celów lit. b) narzędzia, o których mowa w tej literze, obejmują narzędzia zapewniające automatyczne ostrzeżenia oparte na wcześniej określonych zasadach w celu identyfikacji nieprawidłowości mających wpływ na kompletność i integralność źródeł danych lub gromadzenia rejestrów.

3. Podmioty finansowe chronią wszelkie zapisy dotyczące nietypowych działań przed manipulacją i nieuprawnionym dostępem, gdy są one przechowywane, przesyłane oraz, w stosownych przypadkach, wykorzystywane.

4. Podmioty finansowe rejestrują wszystkie istotne informacje dotyczące każdego wykrytego nietypowego działania, umożliwiające:

a) określenie daty i godziny wystąpienia nietypowego działania;

b) określenie daty i godziny wykrycia nietypowego działania;

c) określenie rodzaju nietypowego działania.

5. Aby uruchomić procesy wykrywania incydentów związanych z ICT i reagowania na nie, o których to procesach mowa w art. 10 ust. 2 rozporządzenia (UE) 2022/2554, podmioty finansowe uwzględniają wszystkie poniższe kryteria:

a) przesłanki świadczące o tym, że w systemie lub sieci ICT mogło dojść do złośliwego działania lub że taki system lub taka sieć ICT mogły zostać zagrożone;

b) utrata danych wykryta w odniesieniu do dostępności, autentyczności, integralności i poufności danych;

c) wykryty niekorzystny wpływ na transakcje i operacje podmiotu finansowego;

d) niedostępność systemów i sieci ICT.

6. Do celów ust. 5 podmioty finansowe biorą również pod uwagę krytyczność usług, których dotyczy incydent.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.